Voltar
JF_Banner_Security-Research-ParaShells_863X300

Falha Crítica no Parallels Desktop Concede Acesso Root em Macs

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-90894, descoberta no Parallels Desktop, expôs usuários de macOS a um risco de escalada de privilégios locais (LPE) para root. O ataque explorava o daemon prl_disp_service, que roda com privilégios de root e é fundamental para as operações do Parallels. Este daemon expunha um socket Unix globalmente gravável em /var/run/prl_disp_service.socket. Isso permitia que qualquer processo local, mesmo sem privilégios, se conectasse e se autenticasse usando credenciais de pares do kernel, sem a devida validação de Team ID.

A falha central residia na forma como o instalador de appliance do Parallels construía o comando tar para descompactar arquivos. Ao manipular o parâmetro sVmParentPath com uma injeção de citação, um invasor podia inserir a opção --use-compress-program no comando tar. Essa opção permitia a execução de um script arbitrário, fornecido pelo atacante, com os mesmos privilégios do tar, que neste contexto rodava como root. O resultado era um acesso root irrestrito no sistema Mac hospedeiro.

O que mudou

A Parallels agiu rapidamente para corrigir esta séria vulnerabilidade. A empresa lançou a versão 27.0.0 do Parallels Desktop em 1º de setembro de 2026, que contém a correção para a CVE-2026-90894. Antes dessa data, as versões afetadas do software expunham os usuários ao risco descrito. Agora, existe uma versão segura disponível, eliminando a brecha.

Por que isso importa

Essa falha é especialmente crítica para ambientes de desenvolvimento e corporativos, onde o Parallels Desktop é amplamente utilizado em Macs. Um ataque bem-sucedido não exigia privilégios administrativos iniciais, facilitando a vida de um invasor que já tivesse algum acesso local. O CEVIU tem noticiado uma série de vulnerabilidades de escalada de privilégios no macOS. Por exemplo, em julho de 2026, cobrimos falhas graves no Claude Cowork, que permitiam a fuga de máquinas virtuais e acesso root ao host.

Em agosto de 2026, destacamos uma falha no serviço de compartilhamento de tela do macOS que também concedia acesso root. A recorrência de falhas LPE no ecossistema Mac, seja no sistema operacional ou em softwares populares de virtualização, reforça a necessidade de auditorias de segurança rigorosas e atualizações constantes para proteger dados e sistemas críticos.

Linha do tempo

  1. Falha Crítica no Claude Cowork Expõe Macs a Agentes de IA Maliciosos

  2. Vulnerabilidade Crítica no Claude Cowork Permite Acesso de Root ao Host via CVE-2026-46331

  3. Alerta Crítico: Vulnerabilidade no macOS Permite Fuga da Sandbox e Acesso Total ao Sistema

  4. Falha Crítica no macOS Permite Acesso Root a Atacantes via Compartilhamento de Tela

  5. Parallels lança a versão 27.0.0, que corrige a vulnerabilidade CVE-2026-90894

  6. Pesquisadores detalham a falha crítica CVE-2026-90894 no Parallels Desktop, permitindo acesso root em Macs

Perguntas frequentes

O que é a falha CVE-2026-90894?

A CVE-2026-90894 é uma vulnerabilidade de escalada de privilégios locais no Parallels Desktop para macOS. Ela permitia que um usuário sem privilégios administrativos conseguisse acesso root ao sistema, explorando uma brecha na forma como o software lida com a instalação de appliances e a execução de comandos de extração.

Quem é afetado pela vulnerabilidade no Parallels Desktop?

Usuários do Parallels Desktop em macOS, incluindo máquinas com Apple Silicon, que não atualizaram para a versão 27.0.0 ou posterior. A exploração exige apenas que o Parallels Desktop esteja instalado e um usuário local de baixo privilégio no Mac.

Como posso me proteger dessa falha?

A medida mais importante é atualizar o Parallels Desktop para a versão 27.0.0, lançada em 1º de setembro de 2026, ou qualquer versão superior. É recomendável também revisar e restringir quem pode logar localmente nas máquinas que utilizam o software.

Essa falha tem relação com outras vulnerabilidades recentes no macOS?

Sim, esta é mais uma na série de falhas de escalada de privilégios locais no macOS que o CEVIU News tem reportado. Falhas em softwares como Claude Cowork, em julho de 2026, e até mesmo no serviço de compartilhamento de tela do macOS, em agosto de 2026, mostram uma tendência preocupante de ataques que concedem acesso root no ambiente Mac.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
17 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser