CVE-2026-90894

Élevée7.8Publiée le 14 septembre 2026

Parallels Desktop exécute prl_disp_service en tant que root. Les clients locaux y accèdent via le socket accessible en écriture par tous /var/run/prl_disp_service.socket. PrlSrv_LoginLocal accepte les identifiants du pair. Aucune signature Parallels. Aucun groupe admin. Après la connexion, PrlSrv_InstallAppliance permet de choisir le dossier de l'appliance (sVmParentPath). Le daemon décompresse avec une seule chaîne, tar -xf "%1" -C "%2", puis Qt QProcess::splitCommand découpe cette chaîne en mots. Un guillemet dans le nom du dossier ferme prématurément la chaîne. Le texte restant devient des options tar supplémentaires. macOS tar --use-compress-program= exécute le programme nommé en tant que root.

Score CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-78, CWE-88, CWE-269

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE