CVE-2026-90894 : évasion de machine virtuelle et élévation de privilèges dans parallels desktop (ParaShells)
HERMES
SCORE DE MENACE HERMES & RUPTURE DE FRONTIÈRE D'HYPERVISEUR
Cible :Parallels Desktop pour Mac — Pont de communication RPC ToolGate de l'hyperviseur Confiance : 96%
92 / 100
Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 19 / 20
Divergence & Justification opérationnelle
Évaluée à CVSS 8.8 et HTS 92 (CRITIQUE). Parallels Desktop est couramment employé pour exécuter des codes non fiables, des agents IA et des logiciels malveillants en isolation. La faille ParaShells brise la frontière d'isolation invité-hôte, permettant d'exécuter des commandes directement sur le Mac physique avec des privilèges élevés.
HASS
SÉVÉRITÉ AGENTIQUE HASS & ÉVASION D'AGENT DEPUIS UNE VM
Cible :Agents IA confinés, environnements de test virtualisés & hôte macOS Confiance : 96%
91 / 100
Décomposition des dimensions
Autonomie décisionnelle 18 / 20
Accès aux outils & APIs 19 / 20
Privilege 20 / 15
Persistence 19 / 15
External Impact 18 / 15
Propagation 17 / 15
Divergence & Justification opérationnelle
Lorsqu'un agent IA autonome est confiné dans une machine virtuelle invitée, des instructions injectées peuvent exploiter ParaShells pour s'échapper de la VM et prendre le contrôle du terminal du poste physique de développement.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-90894: Parallels Desktop ParaShells Virtual Machine Host Escape & LPEVULNÉRABILITÉ
Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTParallels Desktop for Mac
98% VERY_HIGH
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Parallels Desktop for Mac documented in Hermes dossier.”
Preuves vérifiées associées :
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-90894 | Bulletin Parallels & Recherches Defcon |
| Classe de vulnérabilité | Évasion de VM / Injection de commandes (CWE-269 / CWE-78) | Sortie de la machine virtuelle vers l’hôte macOS |
| Composant affecté | Pont RPC ToolGate de l’hyperviseur | Pilote de communication Parallels Tools |
| Authentification requise | Utilisateur invité (PR:L) | Processus s’exécutant dans la VM invitée |
| Interaction utilisateur | Aucune (UI:N) | Invocation programmatique |
| Impact sur le périmètre | Étendu (S:C) | Franchissement de la VM vers l’OS physique hôte |
| Privilèges obtenus | Utilisateur hôte / Escalade root | Contrôle total du Mac hôte physique |
| Versions affectées | Parallels Desktop pour Mac < 20.1.2 | Tous types de systèmes invités |
| Cible de remédiation | Parallels Desktop pour Mac 20.1.2 | Mise à jour de l’application Parallels |
2. Remédiation & durcissement
Section intitulée « 2. Remédiation & durcissement »- Action immédiate T0 (< 24h) — mettre à jour parallels desktop : Installer Parallels Desktop pour Mac 20.1.2 ou version ultérieure.
- Mitigation T0 — désactiver le partage d’applications et de dossiers :
Dans la configuration de la VM :
- Désactiver le partage des dossiers du Mac.
- Désactiver le partage des applications Mac avec l’invité.
3. Renseignement connexe
Section intitulée « 3. Renseignement connexe » Renseignement Logiciel Apple macOS Consultez les analyses de sécurité et les architectures de protection de macOS.
Évasion de Sandbox macOS (CVE-2026-65381) Analysez les vulnérabilités conjointes d'élévation de privilèges sous macOS.
Audit Privé de Stack Vérifiez l'exposition de vos postes de développement en toute confidentialité.