1. 首頁
  2. 知識專欄
  3. 資安防護
  4. Mac 虛擬機軟體 Parallels Desktop 爆嚴重漏洞,企業該如何應對?
資安防護AI 整理・人工審核

Mac 虛擬機軟體 Parallels Desktop 爆嚴重漏洞,企業該如何應對?

Parallels Desktop 爆出嚴重漏洞,普通帳號可奪取 Mac 最高權限,且舊款 Intel Mac 無法安裝修復版。本文帶您了解漏洞影響與企業應對策略。

2026.09.24閱讀約 4 分鐘0
Mac 虛擬機軟體 Parallels Desktop 爆嚴重漏洞,企業該如何應對?

重點整理

  • Parallels Desktop 漏洞讓 Mac 普通帳號可取得最高管理員權限。
  • 此漏洞需電腦內部已有惡意程式運行,無法直接從外部網路攻擊。
  • 修復版僅支援新款 M 晶片 Mac,舊款 Intel Mac 面臨無補丁可打的困境。
  • 企業應盤點設備資產,並落實最小權限原則以降低內部資安風險。

許多公司的設計師或行銷人員會使用 Mac 電腦,為了執行特定軟體,可能會安裝 Parallels Desktop(讓 Mac 可以同時執行 Windows 系統的虛擬機軟體)。最近資安研究團隊發現這款軟體存在一個嚴重漏洞,可能會讓公司電腦的最高權限被奪走。這篇文章將帶您了解這個漏洞的影響,以及企業該如何應對。

Parallels Desktop 漏洞解析:普通帳號也能奪取最高權限

資安研究團隊 JFrog 發現了一個名為 ParaShells 的漏洞(編號 CVE-2026-90894)。Parallels Desktop 在背景運行時,需要依賴一個具備 Root 權限(即電腦系統中的最高管理員權限,能控制電腦的一切)的服務來處理網路與虛擬機套件。

由於該服務的通訊介面設定有瑕疵,只要電腦裡有普通帳號的程式在運行,就能利用這個漏洞,讓普通帳號直接取得 Root 權限。例如,員工不小心執行了惡意的安裝腳本,駭客就能藉此控制整台電腦。

不過請放心,這不是從外部網路直接駭入的攻擊。它必須是電腦內部已經有惡意程式在運行才會觸發,屬於「內部權限提升」的風險。

Intel Mac 的困境:無法安裝修復版本

針對此漏洞,官方已推出 Parallels Desktop 27 版本來進行修復。但這裡面臨了一個硬體限制的問題:Parallels Desktop 27 僅支援搭載 Apple Silicon(蘋果 M 系列晶片)且系統為 macOS Sonoma 14.7 以上的新款 Mac。

這意味著,如果公司還有使用舊款 Intel 處理器的 Mac,就無法安裝第 27 版,只能停留在第 26 版。而根據資安團隊確認,目前的第 26 版並沒有包含這個漏洞的修復程式,官方也未承諾舊版本會推出修復。這讓舊款 Mac 陷入了無補丁可打的資安風險中。

企業資安應對:盤點與權限控管

面對這個漏洞,企業管理者可以採取以下具體行動來降低風險:

  • 盤點設備資產:列出公司內所有安裝 Parallels Desktop 的 Mac 電腦,確認其晶片類型與軟體版本,找出哪些設備處於未修復狀態。
  • 限制本機登入權限:因為此漏洞需要本機帳號權限才能觸發,限制員工使用普通帳號登入,並避免共用帳號,能有效降低風險。
  • 注意後門清除:資安團隊提醒,如果電腦已經被入侵,單純更新軟體可能無法清除駭客留下的後門。對於高風險設備,必要時需考慮重新安裝系統。

崴米的建議

從企業數位營運的角度,我們建議中小企業主可以從以下三個方向著手,建立更穩固的資安防護網:

  • 建立軟體與設備資產清單:定期盤點員工電腦安裝的軟體版本與硬體規格。當類似漏洞爆發時,您才能第一時間知道哪些設備需要更新或替換,避免資安盲區。
  • 落實最小權限原則:不要讓員工日常使用最高管理員權限的帳號操作電腦。給予剛剛好的權限,能有效阻擋多數惡意程式在內部擴散,保護公司重要資料。
  • 定期進行資安健檢:中小企業資源有限,可委託專業團隊協助檢視內部網路與設備的資安設定。及早發現潛在風險,才能讓企業在數位轉型的路上走得更穩。

參考來源:Parallels Desktop Flaw Lets Non-Admin Mac Users Gain Root, but Intel Macs Can't Install Fix

#資安防護#Mac 資安#Parallels Desktop#企業資安

準備好讓你的網站為你帶來更多客戶了嗎?

免費諮詢,專人與您討論需求與建議方案!