CVE-2026-90894

Alta7.8Publicada el 14 de septiembre de 2026

Parallels Desktop ejecuta prl_disp_service como root. Los clientes locales acceden a él mediante el socket con permisos de escritura para todos /var/run/prl_disp_service.socket. PrlSrv_LoginLocal acepta las credenciales del interlocutor. No se requiere una firma de Parallels. No se requiere el grupo de administradores. Después del inicio de sesión, PrlSrv_InstallAppliance permite seleccionar la carpeta del appliance (sVmParentPath). El daemon descomprime con una cadena, tar -xf "%1" -C "%2", y luego Qt QProcess::splitCommand divide esa cadena en palabras. Una comilla en el nombre de la carpeta cierra prematuramente. El texto restante se convierte en indicadores adicionales de tar. macOS tar --use-compress-program= ejecuta el programa indicado como root.

Puntuación CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-78, CWE-88, CWE-269

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE