Ouvrir le menu principal

MacGeneration

Recherche

Une faille dangereuse touche Parallels Desktop, c'est le moment de mettre à jour


Une faille a été découverte dans Parallels Desktop, un outil de virtualisation très populaire sur Mac, et elle permet de lancer une application en douce avec les droits root (et même si elle n'est pas signée). Si vous avez un Mac Intel — la faille ne touche pas les Mac ARM —, il est donc recommandé de mettre à jour le logiciel. Elle a été corrigée dans la version 19.3.1 du logiciel et la version 19.4 est sortie il y a quelques jours.

La faille permet de lancer un programme avec les droits root.

La faille touche toutes les versions de Parallels Desktop depuis la version 16.0 et elle est liée à une application Apple : createinstallmedia. Comme l'explique Mykola Grymalyuk sur son blog, Parallels passe en effet par un outil Apple pour la création de machines virtuelles de macOS. Et par la magie des fonctions UNIX de macOS (plus précisément la fonction Set UID bit), le programme d'Apple est lancé avec les droits root, hérités de l'exécution de Parallels. En remplaçant l'outil Apple par une autre application, cette dernière peut donc être exécutée avec les droits les plus élevés.

La faille ne touche que les Mac Intel pour une raison très simple, qui ne vient pas d'une sécurité plus faible que celle des Mac Apple Silicon : la façon dont est déployé macOS diffère et les Mac Apple Silicon n'utilisent tout simplement pas createinstallmedia. De même, comme l'explique Mykola, VMware Fusion n'a pas le problème car le concurrent de Parallels ne passe pas par le programme d'Apple1. Pour rappel, il est devenu gratuit pour un usage personnel récemment alors que Parallels Desktop 19 vaut une centaine d'euros.

VMware Fusion Pro devient gratuit pour un usage personnel

VMware Fusion Pro devient gratuit pour un usage personnel

La page de présentation de la faille montre qu'elle permettait de lancer n'importe quelle application assez facilement avec les droits root (les plus élevés), ce qui était évidemment un gros problème. Comme expliqué plus haut, elle a été corrigée à la fin du mois d'avril.


  1. Il note par ailleurs que la solution maison de VMware Fusion fonctionne mal avec les versions récentes de macOS.  ↩︎

Google muscle ses outils pour séduire les développeurs en herbe et convertir les apps iOS

14:54

• 0


Odyssey G8 : Samsung dégaine un écran 6K à 165 Hz et un 5K à 180 Hz

12:32

• 4


Firefox continue à évoluer et la version 151 ajoute des fonctions pour les Mac

12:10

• 3


Gemini 3.5 et Omni Flash : Google muscle son jeu avec des agents plus rapides et de la vidéo IA

11:29

• 2


Promo : 30 € de moins sur le MacBook Neo 256 Go chez Amazon

09:38

• 0


Sécurité : Intego ONE se met à jour et parle enfin français

07:12

• 6


Free Max : des utilisateurs se plaignent de bridage en Chine

06:58

• 25


Google lance ses lunettes IA compatibles iPhone : le temps presse pour Apple...

06:36

• 43


Google continue de faire évoluer son moteur de recherche avec de l’IA partout, sauf en France

19/05/2026 à 23:33

• 47


Google revoit les quotas de Gemini et ajoute YouTube Premium Lite à l’offre AI Pro

19/05/2026 à 22:14

• 9


CleanMyMac sous pression face à la déferlante d’apps vibe codées

19/05/2026 à 20:30

• 18


Après sa promotion, Johny Srouji réorganise les équipes hardware d’Apple pour gagner en efficacité

19/05/2026 à 20:19

• 12


Plex va tripler le prix du Plex Pass à vie pour pousser les abonnements

19/05/2026 à 17:32

• 85


Vente de SFR : et si la marque RED passait chez Free ?

19/05/2026 à 16:22

• 54


Apple mise sur Apple Intelligence pour améliorer l’accessibilité en 2026

19/05/2026 à 15:21

• 10


Stellantis prépare une voiture électrique beaucoup moins chère à l’horizon 2028

19/05/2026 à 12:33

• 80