En bref

  • CVE-2026-13043 : authentification manquante dans le driver kernel PSKMAD.sys de WatchGuard Endpoint Security, CVSS 9.3 (Critical)
  • Systemes affectes : WatchGuard Endpoint Security pour Windows, toutes versions anterieures a 8.00.26.0012 (gammes Panda et WatchGuard)
  • Action urgente : mettre a jour WatchGuard Windows Protection vers la version 8.00.26.0012 ou superieure

Les faits

Le 1er octobre 2026, WatchGuard a publie un avis de securite concernant CVE-2026-13043, une vulnerabilite critique dans le driver kernel PSKMAD.sys utilise par ses produits de securite pour endpoints Windows. La faille recoit un score CVSS de 9.3 (Critical) et est referencee sous les faiblesses CWE-306 (Missing Authentication for Critical Function) et CWE-798 (Use of Hard-coded Credentials). Elle a ete decouverte et reportee de maniere responsable par le chercheur en securite Juan Sacco.

PSKMAD.sys (Panda Security Kernel Memory Access Driver) est un driver de niveau kernel present dans les produits WatchGuard Endpoint Security, anciennement connus sous la marque Panda Security. Ce driver expose une interface accessible en mode utilisateur via le device \.\PSMEMDriver. Sa fonction declaree est de supporter des operations d'inspection memoire privilegiees, utilisees par les mecanismes de protection contre les malwares avances (analyse comportementale, protection en temps reel).

La vulnerabilite de CVE-2026-13043 reside dans l'absence de mecanisme d'authentification (ou d'autorisation) dans le processus d'handshake d'acces au driver. Normalement, seul le processus logiciel legitime de WatchGuard devrait pouvoir communiquer avec \.\PSMEMDriver et emettre des commandes privilegiees. Or, en raison d'une authentification manquante (CWE-306), tout processus local — y compris un processus lance par un utilisateur standard authentifie — peut se connecter a cette interface et emettre des commandes arbitraires au driver kernel.

Les consequences techniques de cette lacune sont severes : le driver etant opere au niveau du kernel (ring 0), les commandes qu'il expose permettent d'acceder a la memoire noyau (kernel memory) et a la memoire des processus (process memory) sur la machine. Un attaquant exploitant CVE-2026-13043 peut lire la memoire de n'importe quel processus en cours d'execution, y compris des processus privilegies comme des services de securite, des gestionnaires de mots de passe, des applications metier, ou le processus LSASS (Local Security Authority Subsystem Service) qui stocke en memoire les credentials Windows des utilisateurs connectes.

La condition d'exploitation est la suivante : l'attaquant doit etre un utilisateur local authentifie sur la machine cible. Il n'y a pas de vecteur reseau pour cette vulnerabilite ; elle est exploitable uniquement par un utilisateur ayant une session ouverte sur le poste affecte ou via l'execution d'un code malveillant dans le contexte d'un utilisateur standard. Cette contrainte explique que le vecteur CVSS soit Local et non Network, et justifie le score de 9.3.

L'ironie de la situation est caracteristique d'une classe de vulnerabilites bien connue dans l'ecosysteme des solutions de securite : le driver kernel deploye pour proteger la machine devient lui-meme un vecteur d'attaque. Des vulnerabilites similaires ont affecte d'autres solutions de securite endpoint dans le passe, illustrant la difficulte d'implementer correctement des drivers kernel securises qui sont, par nature, exposes a l'espace utilisateur pour fonctionner.

Le chercheur Juan Sacco a note que la faille combine deux faiblesses (CWE-306 et CWE-798), suggerant que la tentative de protection du driver repose sur des credentials codes en dur (hard-coded) — une approche de securite par l'obscurite facilement contournable une fois identifiee par reverse engineering. WatchGuard a publie le correctif dans la version 8.00.26.0012 de Windows Protection, disponible via le systeme de mise a jour automatique de l'agent WatchGuard.

A la date de publication de cet article, aucune exploitation in-the-wild n'est confirmee par WatchGuard ou des organismes de veille tels que la CISA. Le CVE n'apparait pas dans le catalogue KEV (Known Exploited Vulnerabilities) de la CISA. Cependant, la nature de la vulnerabilite — qui facilite la lecture de credentials en memoire — en fait un vecteur particulierement attractif pour des attaques de type credential harvesting dans des scenarios post-compromission initiale.

Impact et exposition

Toute organisation deployant WatchGuard Endpoint Security sur des postes Windows (incluant les gammes anciennement commercialisees sous la marque Panda Security : Panda Dome, Adaptive Defense 360, WatchGuard EPDR, WatchGuard EDR) dans des versions anterieures a 8.00.26.0012 est exposee. La surface d'exposition est potentiellement tres large compte tenu de la base installee mondiale de ces produits, particulierement repandus en Europe et en Amerique du Sud.

Dans un scenario d'attaque realiste, CVE-2026-13043 s'insere dans une kill chain : un attaquant ayant obtenu une execution de code sur un poste de travail (via phishing, exploitation d'une autre vulnerabilite, ou acces physique) peut utiliser cette faille pour extraire les credentials Windows stockes en memoire LSASS. Cela permettrait une elevation de privileges ou un mouvement lateral vers d'autres systemes du reseau. Sur des postes d'administrateurs ou des serveurs de gestion, l'impact peut etre catastrophique.

Les machines les plus a risque sont celles avec des sessions administrateur actives ou des processus a privileges eleves en cours d'execution : serveurs hebergeant WatchGuard Management Server, machines des administrateurs systemes, serveurs de fichiers avec des comptes de service a forts privileges. La lecture de la memoire LSASS sur ces machines peut permettre une compromission de domaine Active Directory en cas d'extraction de credentials d'un compte administrateur de domaine.

En l'absence d'exploitation confirmee in-the-wild, le risque immediat est qualifie de serieux mais non imminent. La mise a jour vers la version 8.00.26.0012 reste la mesure prioritaire. Le processus de mise a jour automatique de WatchGuard devrait propager ce correctif sur les agents geres centralement, mais il convient de verifier que tous les endpoints ont bien recu la mise a jour.

Recommandations immediates

  • Mettre a jour WatchGuard Windows Protection vers la version 8.00.26.0012 — WatchGuard PSIRT Advisory CVE-2026-13043 — via la console de gestion centralisee WatchGuard Endpoint Security
  • Verifier dans la console d'administration que l'ensemble des agents ont recu la version 8.00.26.0012 (rapports de conformite des versions)
  • Identifier et prioriser les endpoints sensibles (postes admins, serveurs avec agents WatchGuard) pour une mise a jour en urgence
  • En attendant le patch, surveiller toute tentative d'acces inhabituel au device \.\PSMEMDriver via les solutions de monitoring de processus ou EDR
  • Verifier l'integrite des postes critiques si des comportements anormaux ont ete observes ces dernieres semaines

⚠️ Urgence

CVE-2026-13043 (CVSS 9.3) permet a un utilisateur local authentifie de lire la memoire kernel et la memoire des processus via le driver PSKMAD.sys de WatchGuard Endpoint Security. Sur les machines avec des sessions administrateur ou des processus a privileges eleves, cette faille peut faciliter l'extraction de credentials et mener a une compromission de domaine. Appliquer le patch version 8.00.26.0012 en priorite sur tous les endpoints.

Comment savoir si je suis vulnerable ?

Verifiez la version de WatchGuard Endpoint Security installee sur vos endpoints Windows. Dans la console WatchGuard Endpoint Security, consultez le tableau de bord des agents pour afficher les versions installees. Tout agent Windows affichant une version de WatchGuard Windows Protection inferieure a 8.00.26.0012 est vulnerable. Si la mise a jour automatique est activee, les agents devraient se mettre a jour automatiquement. Verifiez neanmoins la conformite via les rapports de la console de gestion pour vous assurer qu'aucun endpoint n'a ete manque.

Vos endpoints sont-ils correctement proteges et patches ?

Ayi NEDJIMI realise des audits de securite endpoint pour evaluer l'etat de vos protections et identifier les vulnerabilites dans vos outils de securite.

Demander un audit