
Parallels Desktop 高危漏洞 (CVE‑2026‑90894) 本機提權至 root
本週資安公司 JFrog 公布,Mac 虛擬化軟體 Parallels Desktop 存在一項高風險弱點 ParaShells(CVE‑2026‑90894),攻擊者只要取得普通本機使用者帳號,即可利用此缺口以 root 權限執行任意程式碼。該弱點的 CVSS 評分為 7.8,屬於嚴重等級。
漏洞成因與技術細節
Parallels Desktop 背景服務 prl_disp_service 以 root 身份啟動,並透過位於 /var/run/prl_disp_service 的 Socket 與本機程式通訊。JFrog 發現,此 Socket 的預設檔案權限過於寬鬆,允許所有本機處理程序連線。
服務的驗證機制 PrlSrv_LoginLocal 主要依賴 Peer Credentials(即連線程式的 UID/GID),卻未檢查 Parallels 程式的簽章或要求系統管理員身分。結果,低權限使用者也能與該服務建立連線,進而取得 root 權限的執行路徑。
受影響範圍
Parallels 已於 8 月底推出 27.0.0 版修補此漏洞,然而此版僅支援 Apple Silicon 處理器的 Mac。仍在使用 Intel 處理器的機型,若仍執行相容於該虛擬化平台的 26 版或更早版本,將持續暴露於同樣的提權風險。換句話說,許多尚未升級或無法升級至 Apple Silicon 的企業與個人使用者,仍需面對此威脅。
企業與使用者的因應措施
-
立即升級:若機器支援 Apple Silicon,務必升至 27.0.0 版或更新的安全版本。
-
暫停使用:對於無法升級的 Intel Mac,建議暫時停用 prl_disp_service,或將其 Socket 權限調整為僅允許受信任的管理員帳號存取。
-
監控異常:加強系統日誌監控,留意是否有非授權的本機程式嘗試連線至 prl_disp_service。
-
多因素驗證:即使本機帳號權限不高,也應啟用多因素驗證,以降低帳號被盜用的機會。
未來展望
隨著 Apple Silicon 成為 Mac 市場的主流,廠商在新平台上快速釋出安全修補已成為趨勢。但在過渡期間,仍有大量舊硬體在使用中,資安廠商與軟體供應商必須同步提供 長期支援 與 安全更新,否則類似的本機提權漏洞將持續成為攻擊者的突破口。對於企業而言,建立 軟體資產管理 與 漏洞掃描 流程,才能在漏洞公開前即時偵測並部署防護。
提醒:本報導僅根據 JFrog 公布的資訊撰寫,未加入任何未經證實的數據或推測。讀者若有進一步需求,建議直接參考官方安全公告與 CVE 資料庫。