Hay un parche, pero no todos los Mac podrán instalarlo.

Una cuenta local ordinaria en Mac con Parallels Desktop obtuvo un acceso directo a privilegios de sistema máximos. El equipo de JFrog Security describió la vulnerabilidad CVE-2026-90894 con una puntuación de 7,8 (High) según CVSS 3.1, que permite a un usuario sin privilegios ejecutar código como root.
El ataque no funciona de forma remota por sí solo: el atacante necesita primero código ya ejecutándose en el Mac con privilegios de usuario estándar. Después, Parallels actúa como mecanismo de elevación de privilegios. Para la explotación no se requiere cuenta de administrador, confirmación del propietario ni una máquina virtual en ejecución.
El servicio prl_disp_service, que Parallels Desktop inicia con privilegios de root, desempeña un papel clave. Los procesos locales se conectan a él a través del socket Unix /var/run/prl_disp_service.socket, con permisos de escritura para todos los usuarios. La comprobación PrlSrv_LoginLocal acepta las credenciales del proceso, pero no exige la firma de Parallels ni verifica la pertenencia al grupo de administradores.
El error se manifiesta al instalar una imagen de máquina virtual. El servicio construye el comando de extracción tar como una única cadena de texto, y Qt la vuelve a dividir en argumentos. Una comilla especialmente colocada en el nombre del directorio termina prematuramente la ruta y convierte el texto restante en parámetros adicionales para tar, que el servicio procesa ya con privilegios de root.
En la demostración, JFrog utilizó el parámetro --use-compress-program, que permite a tar delegar el archivo a un programa externo. Como tar es ejecutado por el servicio con privilegios, el programa indicado por el atacante también obtiene uid 0. En Parallels Desktop 26.4.0 compilación 57513 la cadena condujo a una shell con root. El problema está en el host macOS, no en el sistema invitado.
Parallels Desktop 27 cambia la forma de ejecutar tar: en lugar de volver a analizar la línea de comando, el programa pasa un conjunto fijo de argumentos. JFrog indica la 27.0.0 como la primera versión con el comportamiento corregido, y la ficha CVE marca la 27.0.1 como no afectada. La rama 26.x, incluida la 26.4.2, según JFrog, no contiene el cambio necesario en el mecanismo de extracción.
El equipo verificó la explotación directamente en la versión 26.4.0 y advirtió por separado que no probó cada compilación anterior. Por tanto, para toda la rama antigua la conclusión se basa en la presencia del mecanismo de extracción previo. En la 26.4.2 se mantiene, aunque esa versión salió el 8 de septiembre y sigue siendo relevante para equipos Mac con procesadores Intel.
Para los propietarios de Mac con Intel surge un problema adicional. Parallels eliminó el soporte para Intel desde la versión 27 y dejó a esos equipos en la rama 26 con la promesa de futuras actualizaciones de seguridad. Por ello, dichos sistemas no pueden pasar a la rama 27 corregida indicada por JFrog, y Parallels no había anunciado al momento de la publicación una corrección separada de CVE-2026-90894 para 26.x.
La situación es especialmente llamativa frente a otros errores en el límite de la virtualización, donde un entorno invitado protegido abre inesperadamente un camino al host. En el caso de ParaShells la dirección es distinta: el atacante ya está en macOS y usa la infraestructura privilegiada de Parallels como un puente listo que va de una cuenta ordinaria a root.
No hay reportes públicos de ataques que utilicen CVE-2026-90894 hasta ahora, y el material disponible de JFrog describe una demostración de la vulnerabilidad, no un incidente real. JFrog recomienda actualizar Parallels Desktop a 27.0.0 o posterior. En las máquinas donde la transición no es posible por ahora, la empresa aconseja restringir el acceso local y auditar el parque de dispositivos con Parallels Desktop instalado.