Aller au contenu

CVE-2026-90894 : évasion de machine virtuelle et élévation de privilèges dans parallels desktop (ParaShells)

HERMES

SCORE DE MENACE HERMES & RUPTURE DE FRONTIÈRE D'HYPERVISEUR

Cible : Parallels Desktop pour Mac — Pont de communication RPC ToolGate de l'hyperviseur
Confiance : 96%
92 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 18 / 20
Militarisation 19 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 19 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Évaluée à CVSS 8.8 et HTS 92 (CRITIQUE). Parallels Desktop est couramment employé pour exécuter des codes non fiables, des agents IA et des logiciels malveillants en isolation. La faille ParaShells brise la frontière d'isolation invité-hôte, permettant d'exécuter des commandes directement sur le Mac physique avec des privilèges élevés.

HASS

SÉVÉRITÉ AGENTIQUE HASS & ÉVASION D'AGENT DEPUIS UNE VM

Cible : Agents IA confinés, environnements de test virtualisés & hôte macOS
Confiance : 96%
91 / 100
CRITIQUE

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 18 / 20
Accès aux outils & APIs 19 / 20
Privilege 20 / 15
Persistence 19 / 15
External Impact 18 / 15
Propagation 17 / 15
⚖️ Divergence & Justification opérationnelle

Lorsqu'un agent IA autonome est confiné dans une machine virtuelle invitée, des instructions injectées peuvent exploiter ParaShells pour s'échapper de la VM et prendre le contrôle du terminal du poste physique de développement.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-90894: Parallels Desktop ParaShells Virtual Machine Host Escape & LPEVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTParallels Desktop for Mac
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Parallels Desktop for Mac documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-90894Bulletin Parallels & Recherches Defcon
Classe de vulnérabilitéÉvasion de VM / Injection de commandes (CWE-269 / CWE-78)Sortie de la machine virtuelle vers l’hôte macOS
Composant affectéPont RPC ToolGate de l’hyperviseurPilote de communication Parallels Tools
Authentification requiseUtilisateur invité (PR:L)Processus s’exécutant dans la VM invitée
Interaction utilisateurAucune (UI:N)Invocation programmatique
Impact sur le périmètreÉtendu (S:C)Franchissement de la VM vers l’OS physique hôte
Privilèges obtenusUtilisateur hôte / Escalade rootContrôle total du Mac hôte physique
Versions affectéesParallels Desktop pour Mac < 20.1.2Tous types de systèmes invités
Cible de remédiationParallels Desktop pour Mac 20.1.2Mise à jour de l’application Parallels

  1. Action immédiate T0 (< 24h) — mettre à jour parallels desktop : Installer Parallels Desktop pour Mac 20.1.2 ou version ultérieure.
  2. Mitigation T0 — désactiver le partage d’applications et de dossiers : Dans la configuration de la VM :
    • Désactiver le partage des dossiers du Mac.
    • Désactiver le partage des applications Mac avec l’invité.