CVE-2026-90894

Alta7.8Pubblicata il 14 settembre 2026

Parallels Desktop esegue prl_disp_service come root. I client locali lo raggiungono tramite il socket scrivibile da chiunque /var/run/prl_disp_service.socket. PrlSrv_LoginLocal accetta le credenziali del peer. Nessuna firma Parallels. Nessun gruppo admin. Dopo il login, PrlSrv_InstallAppliance consente di scegliere la cartella dell'appliance (sVmParentPath). Il demone decomprime con una stringa, tar -xf "%1" -C "%2", quindi Qt QProcess::splitCommand suddivide quella stringa in parole. Una virgoletta nel nome della cartella chiude anticipatamente. Il testo residuo diventa flag aggiuntivi di tar. macOS tar --use-compress-program= esegue il programma specificato come root.

Punteggio CVSS7.8 / 10CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Tipo di debolezza (CWE)CWE-78, CWE-88, CWE-269

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE