Samstag · 26.09.2026 Ausgabe 5605 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-90894

7,8 HIGH CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft den Dienst prl_disp_service von Parallels Desktop, der mit Root-Rechten läuft und über einen für alle Benutzer beschreibbaren lokalen Socket erreichbar ist. Eine Anmeldung an diesem Dienst ist lokal über die Prozess-Anmeldedaten des aufrufenden Programms möglich – ohne Signaturprüfung durch den Hersteller und ohne Mitgliedschaft in einer Administratorgruppe. Nach der Anmeldung lässt sich über die Funktion zum Installieren einer Appliance ein frei wählbarer Zielordner angeben. Der Dienst setzt daraus eine einzelne Kommandozeile für das Entpackprogramm tar zusammen, die anschließend von einer Qt-Hilfsfunktion in einzelne Wörter zerlegt wird. Ein Anführungszeichen im Ordnernamen beendet die Zeichenkette vorzeitig, sodass der restliche Text als zusätzliche Aufrufparameter für tar interpretiert wird. Über die Option zum Einsatz eines externen Kompressionsprogramms kann ein Angreifer so ein beliebiges Programm mit Root-Rechten starten und damit lokal die vollständige Kontrolle über das System erlangen.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln