4.
4、 研究人员披露ParaShells本地提权漏洞
研究人员披露编号CVE‑2026‑90894的ParaShells本地提权漏洞,影响Apple silicon平台的Parallels Desktop26.4.0版本。该漏洞源于prl_disp_service全局可写Unix套接字、认证机制缺陷以及设备安装路径的参数注入。非管理员本地用户可构造恶意路径,向tar程序注入参数,以root权限执行任意代码。该漏洞为本地漏洞,无法远程利用,官方已于27.0.0版本完成修复,建议受影响用户尽快升级,同时管控主机本地账号权限。