
Escrito por Brant Santana. Brantsantana1@gmail.com
La vulnerabilidad en Parallels Desktop conocida como “ParaShells” ha encendido todas las alarmas en la comunidad de ciberseguridad. Este fallo crítico, descubierto por investigadores de JFrog, permite a un atacante local ejecutar código como root sin necesidad de autenticación administrativa en Macs con Apple Silicon .
La vulnerabilidad ParaShells afecta específicamente a Parallels Desktop 26.4.0 (build 57513) y combina tres debilidades graves: un socket Unix con permisos de escritura para todos los usuarios, una autenticación débil de cliente local y una inyección de argumentos en la ruta de extracción de la aplicación .
Cómo funciona el ataque
El exploit es especialmente peligroso por su simplicidad y por el nivel de acceso que otorga. Según el informe de JFrog, “un paquete malicioso, un trabajo de CI comprometido o cualquier otro proceso sin privilegios ya en ejecución” puede desencadenar el ataque. No se necesita acceso de administrador, ni un cliente firmado por Parallels. Basta con una sola solicitud de instalación de appliance para que “el código controlado por el atacante se ejecute como root” .
Esto significa que cualquier proceso local que ya esté corriendo en el Mac del usuario, por inofensivo que parezca, podría escalar privilegios hasta el nivel más alto del sistema operativo. La vulnerabilidad en Parallels Desktop no requiere interacción del usuario ni permisos especiales, lo que la convierte en una amenaza particularmente sigilosa.
El impacto en la comunidad Mac
Para los usuarios de Parallels Desktop, el riesgo es considerable. Este software de virtualización es utilizado tanto por profesionales como por empresas para ejecutar sistemas operativos Windows y Linux en sus Macs. Una vulnerabilidad crítica en Parallels Desktop de este tipo podría permitir a un atacante acceder a datos confidenciales, instalar malware persistente o comprometer completamente el sistema .
La naturaleza local del exploit significa que un atacante necesitaría ya tener acceso al Mac, pero eso es precisamente lo que hace que la escalada de privilegios sea tan peligrosa: un proceso aparentemente inofensivo puede convertirse en el vehículo perfecto para tomar el control total del equipo.
La buena noticia: ya hay parche disponible
Parallels ha reaccionado con rapidez y ya ha lanzado un parche para esta vulnerabilidad en Parallels Desktop, que ha sido identificada oficialmente como CVE-2026-90894 .
Se recomienda a todos los usuarios de Parallels Desktop en Macs con Apple Silicon que actualicen a la última versión disponible de inmediato para protegerse contra este fallo crítico. La vulnerabilidad ParaShells es un recordatorio de que incluso el software más confiable puede contener fallos de seguridad graves, y que mantener los sistemas actualizados es la primera línea de defensa.
