Tüm haberler

Parallels RAS Client’taki açık yerel SYSTEM yetkisi sağladı

Parallels RAS Client’ın RDP Backend Service bileşenindeki tehlikeli işlev, düşük yetkili yerel saldırganın SYSTEM bağlamında kod çalıştırmasına izin verebiliyordu. Düzeltme eşiği 21.2.

Parallels RAS Client’ın RDP Backend Service bileşeninde açık bırakılan tehlikeli işlev, yerel saldırganın ayrıcalıklarını yükseltmesine yol açabiliyordu. ZDI-26-555 sonucu SYSTEM bağlamında kod çalıştırma olarak açıkladı; önce düşük yetkili kod çalıştırılması gerekiyordu.

CVE-2026-18262 etkilenen sürümü 21.0.26296, CVSS 3.0 skorunu 7,8 olarak verdi. Erişim yerel, ayrıcalık seviyesi düşük ve kullanıcı etkileşimi gerekmiyordu. Bulgu khongtrang tarafından bildirildi; çözüm eşiği 21.2 oldu.

Üç CVE aynı bildirime alındı

Siber Güvenlik Başkanlığı, TR-26-0889 sayılı bildirimde 18262, 18263 ve 13121 numaralı CVE’leri birlikte duyurdu. Üç kayıt da 21.0.26296 sürümünü etkilenmiş gösterdi.

CVE-2026-18262, ZDI-26-555 ile eşleşti; diğer iki CVE ZDI-26-554 ve ZDI-26-556 notlarına bağlandı. Güncelleme RAS Client’ın 21.2’ye çıkarılmasını gerektiriyordu.

Yerel erişim ve SYSTEM bağlamı belirleyici

CVE-2026-18262 için saldırganın düşük yetkili yerel erişime sahip olması ve önce kod çalıştırabilmesi gerekiyor; kullanıcı etkileşimi gerekmiyor. SYSTEM bağlamı, açığın başarıyla kullanılması halinde elde edilebilecek ayrıcalık seviyesini ifade ediyor.

21.2 sürümü üç CVE için bildirilen güncelleme eşiği. RAS Client kurulumlarının yalnızca bir bileşenini değil, ürünün ilgili sürümünü güncellemek ve diğer iki ZDI kaydını da birlikte kontrol etmek gerekiyor.

Haber akışı