CVE-2026-13043 : faille critique CVSS 9.3 dans le driver PSKMAD de WatchGuard Endpoint Security. Un attaquant local authentifie peut lire la memoire noyau et des processus. Patch v8.00.26.0012 disponible.
En bref
- CVE-2026-13043 : authentification manquante dans le driver kernel PSKMAD.sys de WatchGuard Endpoint Security, CVSS 9.3 (Critical)
- Systemes affectes : WatchGuard Endpoint Security pour Windows, toutes versions anterieures a 8.00.26.0012 (gammes Panda et WatchGuard)
- Action urgente : mettre a jour WatchGuard Windows Protection vers la version 8.00.26.0012 ou superieure
Les faits
Le 1er octobre 2026, WatchGuard a publie un avis de securite concernant CVE-2026-13043, une vulnerabilite critique dans le driver kernel PSKMAD.sys utilise par ses produits de securite pour endpoints Windows. La faille recoit un score CVSS de 9.3 (Critical) et est referencee sous les faiblesses CWE-306 (Missing Authentication for Critical Function) et CWE-798 (Use of Hard-coded Credentials). Elle a ete decouverte et reportee de maniere responsable par le chercheur en securite Juan Sacco.
PSKMAD.sys (Panda Security Kernel Memory Access Driver) est un driver de niveau kernel present dans les produits WatchGuard Endpoint Security, anciennement connus sous la marque Panda Security. Ce driver expose une interface accessible en mode utilisateur via le device \.\PSMEMDriver. Sa fonction declaree est de supporter des operations d'inspection memoire privilegiees, utilisees par les mecanismes de protection contre les malwares avances (analyse comportementale, protection en temps reel).
La vulnerabilite de CVE-2026-13043 reside dans l'absence de mecanisme d'authentification (ou d'autorisation) dans le processus d'handshake d'acces au driver. Normalement, seul le processus logiciel legitime de WatchGuard devrait pouvoir communiquer avec \.\PSMEMDriver et emettre des commandes privilegiees. Or, en raison d'une authentification manquante (CWE-306), tout processus local — y compris un processus lance par un utilisateur standard authentifie — peut se connecter a cette interface et emettre des commandes arbitraires au driver kernel.
Les consequences techniques de cette lacune sont severes : le driver etant opere au niveau du kernel (ring 0), les commandes qu'il expose permettent d'acceder a la memoire noyau (kernel memory) et a la memoire des processus (process memory) sur la machine. Un attaquant exploitant CVE-2026-13043 peut lire la memoire de n'importe quel processus en cours d'execution, y compris des processus privilegies comme des services de securite, des gestionnaires de mots de passe, des applications metier, ou le processus LSASS (Local Security Authority Subsystem Service) qui stocke en memoire les credentials Windows des utilisateurs connectes.
La condition d'exploitation est la suivante : l'attaquant doit etre un utilisateur local authentifie sur la machine cible. Il n'y a pas de vecteur reseau pour cette vulnerabilite ; elle est exploitable uniquement par un utilisateur ayant une session ouverte sur le poste affecte ou via l'execution d'un code malveillant dans le contexte d'un utilisateur standard. Cette contrainte explique que le vecteur CVSS soit Local et non Network, et justifie le score de 9.3.
L'ironie de la situation est caracteristique d'une classe de vulnerabilites bien connue dans l'ecosysteme des solutions de securite : le driver kernel deploye pour proteger la machine devient lui-meme un vecteur d'attaque. Des vulnerabilites similaires ont affecte d'autres solutions de securite endpoint dans le passe, illustrant la difficulte d'implementer correctement des drivers kernel securises qui sont, par nature, exposes a l'espace utilisateur pour fonctionner.
Le chercheur Juan Sacco a note que la faille combine deux faiblesses (CWE-306 et CWE-798), suggerant que la tentative de protection du driver repose sur des credentials codes en dur (hard-coded) — une approche de securite par l'obscurite facilement contournable une fois identifiee par reverse engineering. WatchGuard a publie le correctif dans la version 8.00.26.0012 de Windows Protection, disponible via le systeme de mise a jour automatique de l'agent WatchGuard.
A la date de publication de cet article, aucune exploitation in-the-wild n'est confirmee par WatchGuard ou des organismes de veille tels que la CISA. Le CVE n'apparait pas dans le catalogue KEV (Known Exploited Vulnerabilities) de la CISA. Cependant, la nature de la vulnerabilite — qui facilite la lecture de credentials en memoire — en fait un vecteur particulierement attractif pour des attaques de type credential harvesting dans des scenarios post-compromission initiale.
Impact et exposition
Toute organisation deployant WatchGuard Endpoint Security sur des postes Windows (incluant les gammes anciennement commercialisees sous la marque Panda Security : Panda Dome, Adaptive Defense 360, WatchGuard EPDR, WatchGuard EDR) dans des versions anterieures a 8.00.26.0012 est exposee. La surface d'exposition est potentiellement tres large compte tenu de la base installee mondiale de ces produits, particulierement repandus en Europe et en Amerique du Sud.
Dans un scenario d'attaque realiste, CVE-2026-13043 s'insere dans une kill chain : un attaquant ayant obtenu une execution de code sur un poste de travail (via phishing, exploitation d'une autre vulnerabilite, ou acces physique) peut utiliser cette faille pour extraire les credentials Windows stockes en memoire LSASS. Cela permettrait une elevation de privileges ou un mouvement lateral vers d'autres systemes du reseau. Sur des postes d'administrateurs ou des serveurs de gestion, l'impact peut etre catastrophique.
Les machines les plus a risque sont celles avec des sessions administrateur actives ou des processus a privileges eleves en cours d'execution : serveurs hebergeant WatchGuard Management Server, machines des administrateurs systemes, serveurs de fichiers avec des comptes de service a forts privileges. La lecture de la memoire LSASS sur ces machines peut permettre une compromission de domaine Active Directory en cas d'extraction de credentials d'un compte administrateur de domaine.
En l'absence d'exploitation confirmee in-the-wild, le risque immediat est qualifie de serieux mais non imminent. La mise a jour vers la version 8.00.26.0012 reste la mesure prioritaire. Le processus de mise a jour automatique de WatchGuard devrait propager ce correctif sur les agents geres centralement, mais il convient de verifier que tous les endpoints ont bien recu la mise a jour.
Recommandations immediates
- Mettre a jour WatchGuard Windows Protection vers la version 8.00.26.0012 — WatchGuard PSIRT Advisory CVE-2026-13043 — via la console de gestion centralisee WatchGuard Endpoint Security
- Verifier dans la console d'administration que l'ensemble des agents ont recu la version 8.00.26.0012 (rapports de conformite des versions)
- Identifier et prioriser les endpoints sensibles (postes admins, serveurs avec agents WatchGuard) pour une mise a jour en urgence
- En attendant le patch, surveiller toute tentative d'acces inhabituel au device
\.\PSMEMDrivervia les solutions de monitoring de processus ou EDR - Verifier l'integrite des postes critiques si des comportements anormaux ont ete observes ces dernieres semaines
⚠️ Urgence
CVE-2026-13043 (CVSS 9.3) permet a un utilisateur local authentifie de lire la memoire kernel et la memoire des processus via le driver PSKMAD.sys de WatchGuard Endpoint Security. Sur les machines avec des sessions administrateur ou des processus a privileges eleves, cette faille peut faciliter l'extraction de credentials et mener a une compromission de domaine. Appliquer le patch version 8.00.26.0012 en priorite sur tous les endpoints.
Comment savoir si je suis vulnerable ?
Verifiez la version de WatchGuard Endpoint Security installee sur vos endpoints Windows. Dans la console WatchGuard Endpoint Security, consultez le tableau de bord des agents pour afficher les versions installees. Tout agent Windows affichant une version de WatchGuard Windows Protection inferieure a 8.00.26.0012 est vulnerable. Si la mise a jour automatique est activee, les agents devraient se mettre a jour automatiquement. Verifiez neanmoins la conformite via les rapports de la console de gestion pour vous assurer qu'aucun endpoint n'a ete manque.
Vos endpoints sont-ils correctement proteges et patches ?
Ayi NEDJIMI realise des audits de securite endpoint pour evaluer l'etat de vos protections et identifier les vulnerabilites dans vos outils de securite.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-90970 GitLab AI Gateway RCE CVSS 9.9
CVE-2026-90970 : faille critique CVSS 9.9 dans GitLab AI Gateway. Injection de template serveur permettant l'execution de commandes arbitraires sur les deploiements auto-heberges Duo Agent Platform.
CVE-2026-21589 : Atlassian lecture fichiers CVSS 9.3
CVE-2026-21589 affecte 8 produits Atlassian Data Center dont Jira et Confluence. Une faille CVSS 9.3 permet a un attaquant non authentifie de lire des fichiers arbitraires. Mise a jour urgente disponible.
CVE-2026-96940 : Microsoft Exchange accès aux boîtes mail
CVE-2026-96940 est une faille d'élévation de privilèges dans Microsoft Exchange Server (CVSS 8.8) permettant à un attaquant authentifié de lire les boîtes aux lettres d'autres utilisateurs. Un patch out-of-band a été publié en urgence le 5 octobre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire