กลับไปหน้าข่าวสาร

พบช่องโหว่ "ParaShells" (CVE-2026-90894) ใน Parallels Desktop เปิดทางยกระดับสิทธิ์เป็น Root บน macOS

แชร์:

นักวิจัยด้านความปลอดภัยจาก JFrog เปิดเผยช่องโหว่ระดับ Critical ที่ติดตามในรหัส CVE-2026-90894 หรือชื่อเรียกขาน "ParaShells" ใน Parallels Desktop สำหรับ Mac ซึ่งเป็นซอฟต์แวร์ Virtualization ยอดนิยมที่ใช้รัน Windows และระบบปฏิบัติการอื่นบนเครื่อง Mac ช่องโหว่นี้เปิดทางให้ผู้ไม่ประสงค์ดีที่เข้าถึงบัญชีผู้ใช้ทั่วไปในเครื่องได้ หรือโปรแกรมอันตรายที่ทำงานด้วยสิทธิ์ผู้ใช้ทั่วไป สามารถยกระดับสิทธิ์และสั่งรันโค้ดด้วยสิทธิ์ Root ได้สำเร็จ โดยจุดที่น่ากังวลเป็นพิเศษคือไม่จำเป็นต้องเปิด Virtual Machine ใดๆ ขณะใช้ประโยชน์จากช่องโหว่นี้เลย


รายละเอียดการโจมตี


ห่วงโซ่การโจมตีสามจุดที่เชื่อมต่อกัน


ช่องโหว่ ParaShells อาศัยจุดอ่อนด้านความปลอดภัยที่เชื่อมโยงกันสามจุดตามลำดับ เพื่อไต่ระดับจากสิทธิ์ผู้ใช้ทั่วไปไปสู่สิทธิ์ Root อย่างสมบูรณ์


จุดที่ 1: Unix Socket ที่เปิดสิทธิ์กว้างเกินไป

ช่องโหว่นี้มุ่งเป้าไปที่ prl_disp_service ซึ่งเป็น Host Daemon ที่ทำงานด้วยสิทธิ์สูงและทำหน้าที่บริหารจัดการ Virtual Machine และระบบเครือข่ายของ Parallels โดย Service นี้เปิด Listen อยู่ที่ /var/run/prl_disp_service.socket ด้วยสิทธิ์การเข้าถึงแบบ 0777 ซึ่งอนุญาตให้ Process ใดก็ตามในเครื่องเชื่อมต่อเข้ามาได้โดยไม่มีข้อจำกัด


จุดที่ 2: การยืนยันตัวตนที่อ่อนแอ

ฟังก์ชัน PrlSrv_LoginLocal ทำการยืนยันตัวตนของ Client โดยอาศัยเพียง OS Peer Credentials เท่านั้น แทนที่จะตรวจสอบว่า Client ที่เชื่อมต่อเข้ามาเป็นแอปพลิเคชันที่ลงลายเซ็นดิจิทัลของ Parallels อย่างถูกต้องหรือไม่ ทำให้แอปพลิเคชันที่ไม่ได้ลงลายเซ็นและทำงานด้วยสิทธิ์ผู้ใช้มาตรฐานสามารถยืนยันตัวตนผ่านได้สำเร็จ


จุดที่ 3: Argument Injection ระหว่างกระบวนการ Extract ไฟล์

หลังจากยืนยันตัวตนสำเร็จ ผู้โจมตีสามารถเรียกใช้ฟังก์ชัน PrlSrv_InstallAppliance พร้อมระบุ Path ของไดเรกทอรีต้นทางที่ถูกดัดแปลงให้เป็นอันตราย ระหว่างกระบวนการแตกไฟล์ Tar, Service จะสร้างคำสั่งโดยใช้ค่าที่ผู้โจมตีควบคุมได้โดยตรง ผู้โจมตีสามารถแทรกเครื่องหมายคำพูด (Quotation Mark) เข้าไปใน Path เพื่อปิดค่าที่ถูกคาดหวังไว้ก่อนกำหนด และแทรก Option เพิ่มเติมของ tar เข้าไป โดยเฉพาะ --use-compress-program ซึ่งสั่งให้ tar เรียกใช้โปรแกรมภายนอกที่ผู้โจมตีกำหนดด้วยสิทธิ์ Root


เวอร์ชันที่ได้รับผลกระทบ


ช่องโหว่นี้ได้รับการยืนยันผลกระทบใน Parallels Desktop เวอร์ชัน 26.4.0 Build 57513 บนเครื่อง Mac ที่ใช้ชิป Apple Silicon โดย Parallels ได้เผยแพร่เวอร์ชัน 27.0.0 ขึ้นไปซึ่งแก้ไขช่องโหว่นี้แล้ว


จุดที่น่ากังวลที่สุด: ไม่ต้องเปิด Virtual Machine


รายละเอียดที่สำคัญที่สุดของช่องโหว่นี้คือ "ไม่จำเป็นต้องมี Virtual Machine ที่กำลังทำงานอยู่" การสาธิตการโจมตีต้องการเพียง Parallels Desktop ที่ติดตั้งอยู่ Service และ Socket ที่ทำงานด้วยสิทธิ์สูงที่ Active อยู่ และการเข้าถึงบัญชีผู้ใช้สิทธิ์ต่ำในเครื่องเท่านั้น ซึ่งหมายความว่าเพียงแค่ติดตั้ง Parallels Desktop และเปิดใช้งาน Background Service ไว้ ก็เพียงพอที่จะตกอยู่ในความเสี่ยงแล้ว แม้จะไม่ได้เปิดใช้งาน Virtual Machine ใดๆ อยู่เลยก็ตาม


ผลกระทบที่อาจเกิดขึ้น


1. การยึดครองเครื่อง Mac ทั้งเครื่องจากสิทธิ์ผู้ใช้ทั่วไป

ผู้โจมตีที่มีเพียงสิทธิ์ผู้ใช้ทั่วไปในเครื่อง หรือมัลแวร์ที่ทำงานด้วยสิทธิ์ต่ำ สามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อยกระดับเป็น Root และควบคุมเครื่อง Mac ทั้งเครื่องได้อย่างสมบูรณ์ ซึ่งรวมถึงการเข้าถึงข้อมูลทุกอย่างในเครื่อง การติดตั้งมัลแวร์เพิ่มเติม หรือการปิดใช้งานเครื่องมือรักษาความปลอดภัย


2. ความเสี่ยงสูงสำหรับองค์กรที่ใช้เครื่องร่วมกันหลายคน

องค์กรที่มีเครื่อง Mac ที่ผู้ใช้หลายคนใช้งานร่วมกัน (Shared Workstation) และติดตั้ง Parallels Desktop ไว้ มีความเสี่ยงสูงเป็นพิเศษ เนื่องจากผู้ใช้ที่มีเพียงบัญชีสิทธิ์ต่ำสามารถยกระดับสิทธิ์เข้าควบคุมทั้งเครื่องได้ ส่งผลกระทบต่อผู้ใช้รายอื่นและข้อมูลองค์กรที่จัดเก็บอยู่บนเครื่องเดียวกัน


3. มัลแวร์สามารถใช้ช่องโหว่นี้เป็นขั้นตอนขยายสิทธิ์

เนื่องจากช่องโหว่นี้ใช้ได้กับโปรแกรมที่ทำงานด้วยสิทธิ์ผู้ใช้ทั่วไป มัลแวร์ที่เจาะเข้าเครื่องผ่านช่องทางอื่น เช่น Phishing หรือช่องโหว่ในแอปพลิเคชันอื่น สามารถใช้ ParaShells เป็นขั้นตอนต่อยอดเพื่อยกระดับสิทธิ์เป็น Root และเพิ่มความรุนแรงของการโจมตีได้อย่างมาก


4. ความยากในการตรวจจับเนื่องจากอาศัยกลไกที่ถูกต้องตามกฎหมาย

การโจมตีอาศัยการเชื่อมต่อกับ Service ที่ถูกต้องตามกฎหมายของ Parallels เอง ไม่ใช่การหาช่องโหว่ในระบบปฏิบัติการโดยตรง ทำให้เครื่องมือรักษาความปลอดภัยที่เฝ้าระวังเฉพาะพฤติกรรมผิดปกติของระบบปฏิบัติการอาจมองข้ามกิจกรรมนี้ไป


สิ่งที่องค์กรควรทำ


1. อัปเดต Parallels Desktop เป็นเวอร์ชันที่แก้ไขแล้วทันที

องค์กรที่ใช้งาน Parallels Desktop บนเครื่อง Mac ควรอัปเดตเป็นเวอร์ชัน 27.0.0 ขึ้นไปโดยเร็วที่สุด เนื่องจากเป็นช่องโหว่ระดับ Critical ที่มีรายละเอียดทางเทคนิคเผยแพร่สู่สาธารณะแล้ว และการโจมตีไม่จำเป็นต้องมีเงื่อนไขพิเศษใดๆ นอกจากสิทธิ์ผู้ใช้ทั่วไป


2. จำกัดการเข้าถึงบัญชีผู้ใช้สิทธิ์ต่ำระหว่างรอการแพตช์

หากยังไม่สามารถอัปเดตได้ในทันที ควรจำกัดการเข้าถึงบัญชีผู้ใช้สิทธิ์ต่ำในเครื่องที่ติดตั้ง Parallels Desktop ให้เข้มงวดขึ้น โดยเฉพาะเครื่องที่มีผู้ใช้หลายคนใช้งานร่วมกัน


3. เฝ้าระวัง Process ที่เชื่อมต่อ Socket ของ Parallels ผิดปกติ

ทีมรักษาความปลอดภัยควรเฝ้าระวังการเชื่อมต่อกับ /var/run/prl_disp_service.socket จาก Process ที่ไม่คุ้นเคยหรือไม่ได้ลงลายเซ็นของ Parallels รวมถึงตรวจสอบการเรียกใช้ฟังก์ชัน PrlSrv_InstallAppliance ที่มี Path ผิดปกติ


4. ตรวจสอบเครื่องที่ติดตั้ง Parallels Desktop ทั้งหมดในองค์กร

ควรทำการสำรวจ (Inventory) เครื่อง Mac ทั้งหมดในองค์กรที่ติดตั้ง Parallels Desktop เพื่อยืนยันว่าทุกเครื่องได้รับการอัปเดตเป็นเวอร์ชันที่ปลอดภัยแล้ว โดยเฉพาะเครื่องของทีมพัฒนาซอฟต์แวร์ที่มักใช้ Parallels Desktop ในการทดสอบข้ามระบบปฏิบัติการ


แนวทางลดความเสี่ยงระยะยาว


1. ทบทวนนโยบายการติดตั้งซอฟต์แวร์ Virtualization บนเครื่ององค์กร

องค์กรควรทบทวนนโยบายเกี่ยวกับการอนุญาตให้ติดตั้งซอฟต์แวร์ Virtualization บนเครื่อง Mac ขององค์กร โดยเฉพาะการพิจารณาว่า Service ที่ทำงานด้วยสิทธิ์สูงเหล่านี้มีความจำเป็นต้องทำงานตลอดเวลาหรือไม่ หรือควรปิดใช้งานเมื่อไม่ได้ใช้งานจริง


2. เสริมการตรวจสอบสิทธิ์ของ Local Socket และ IPC Mechanism

องค์กรควรพิจารณาใช้เครื่องมือตรวจสอบความปลอดภัยที่สามารถตรวจจับ Unix Socket หรือ Inter-Process Communication (IPC) Mechanism อื่นๆ บนเครื่อง macOS ที่มีการตั้งค่าสิทธิ์กว้างเกินความจำเป็น ซึ่งเป็นรูปแบบช่องโหว่ที่อาจพบได้ในซอฟต์แวร์อื่นเช่นกัน


3. ใช้หลัก Least Privilege กับ Background Service ที่ทำงานด้วยสิทธิ์สูง

ผู้พัฒนาซอฟต์แวร์และองค์กรที่ดูแลระบบควรตระหนักถึงความสำคัญของการออกแบบ Background Service ที่ทำงานด้วยสิทธิ์สูงให้ยึดหลัก Least Privilege อย่างเคร่งครัด รวมถึงตรวจสอบการยืนยันตัวตนของ Client ที่เชื่อมต่อเข้ามาอย่างรัดกุม ไม่พึ่งพาเพียง OS Peer Credentials เท่านั้น


4. จัดทำกระบวนการติดตามช่องโหว่ของซอฟต์แวร์ Virtualization และเครื่องมือพัฒนา

เนื่องจากซอฟต์แวร์ Virtualization และเครื่องมือพัฒนาอื่นๆ มักได้รับความสนใจด้านความปลอดภัยน้อยกว่าระบบปฏิบัติการหลัก องค์กรควรจัดทำกระบวนการติดตามประกาศช่องโหว่ของซอฟต์แวร์กลุ่มนี้อย่างสม่ำเสมอ ไม่ใช่เพียงมุ่งเน้นการแพตช์ระบบปฏิบัติการเท่านั้น


วิเคราะห์ในมุมมองจาก TXEC


ช่องโหว่ ParaShells เป็นตัวอย่างที่ดีของความเสี่ยงที่มักถูกมองข้ามในซอฟต์แวร์ Virtualization และเครื่องมือพัฒนา ซึ่งมักได้รับความไว้วางใจสูงและทำงานด้วยสิทธิ์สูงเพื่ออำนวยความสะดวกในการบริหารจัดการ Virtual Machine แต่กลับมีการออกแบบด้านความปลอดภัยที่ไม่รัดกุมเพียงพอ ประเด็นที่ TXEC มองว่าน่ากังวลเป็นพิเศษคือการที่ผู้โจมตีไม่จำเป็นต้องเปิด Virtual Machine ใดๆ เลย เพียงแค่ Service ทำงานอยู่เบื้องหลังก็เพียงพอแล้ว ซึ่งหมายความว่าผู้ใช้จำนวนมากที่ติดตั้ง Parallels Desktop ไว้แต่ไม่ได้ใช้งานบ่อยครั้งก็ยังคงตกอยู่ในความเสี่ยงโดยไม่รู้ตัว


องค์กรที่มีทีมพัฒนาซอฟต์แวร์หรือทีม QA ที่ใช้ Parallels Desktop สำหรับทดสอบข้ามระบบปฏิบัติการควรถือว่านี่เป็นความเร่งด่วนสูง เนื่องจากเครื่องเหล่านี้มักเป็นเครื่องที่มีสิทธิ์เข้าถึงระบบพัฒนาและ Credential สำคัญขององค์กร การที่ผู้โจมตีสามารถยกระดับสิทธิ์เป็น Root ได้บนเครื่องเหล่านี้ อาจเปิดทางไปสู่การโจมตีที่ขยายผลไปยัง Infrastructure อื่นขององค์กรได้ในลำดับต่อไป รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, JFrog ]