Драйвер WatchGuard Endpoint Security допускает доступ локального пользователя к памяти ядра без аутентификации

WatchGuard

Компонент WatchGuard Endpoint Security, отвечающий за доступ к памяти ядра Windows, принимает привилегированные команды без проверки прав вызывающей стороны. Уязвимость получила идентификатор CVE-2026-13043 и оценку 9.3 по шкале CVSS версии 4.0. Проблема затрагивает сборки продукта для Windows ниже 8.00.26.0012. Пользователь, у которого уже есть учётная запись на машине, обходит процедуру подтверждения доступа и читает содержимое памяти ядра и отдельных процессов.

Уязвимость CVE-2026-13043

Ядро - центральная часть операционной системы, которая управляет памятью, устройствами и правами остальных программ. Доступ на этом уровне открывает самые защищённые области системы. Драйвер Kernel Memory Access Driver (PSKMAD) отвечает за чтение памяти ядра и рассчитан на обращения только от доверенных компонентов самой защиты. Проверка опиралась на рукопожатие, то есть на заранее заданную последовательность запросов, которой драйвер подтверждает легитимность источника. Злоумышленник пропускает этот этап и отправляет драйверу произвольные команды с высокими привилегиями. В ответ он получает сведения о содержимом памяти ядра и адресном пространстве процессов.

Описание содержит две категории слабости. Первая - отсутствие аутентификации для критичной функции. Вторая - жёстко прописанные учётные данные внутри драйвера. Из-за этого атакующий подделывает источник запроса и выдаёт свои обращения за легитимные. Обе категории указывают на ошибки проектирования, а не на случайную опечатку в коде.

Практическая ценность такой уязвимости высока. Память ядра и процессов нередко содержит ключи шифрования, токены аутентификации (временные ключи доступа, которые система выдаёт после входа), пароли и фрагменты данных других приложений. Средства защиты конечных точек (endpoint - конечная точка, то есть рабочая станция или сервер) работают с максимальными правами. Сбой в их драйвере превращает защитный механизм в инструмент доступа. При этом злоумышленнику нужен локальный вход, поэтому внешняя атака напрямую не сработает. Зато такой доступ часто добывают через фишинг, вредоносные вложения или слабые пароли. Получив учётную запись, атакующий развивает успех: закрепляется в системе, перемещается по сети и обходит средства обнаружения. Заметить чтение памяти тоже непросто. Команды уходят легитимному драйверу, поэтому не вызывают подозрений у большинства средств контроля.

Драйверы ядра остаются чувствительной частью любой защиты. Они работают с наивысшими правами, и ошибка в них обнуляет разграничение доступа. Производители стараются сокращать число таких компонентов, но полностью отказаться от них не могут. Проверка файлов, перехват событий и контроль запуска требуют глубокого доступа к системе. Поэтому слабое место в драйвере обычно считают более серьёзным, чем сбой в интерфейсе самой программы.

Под затронутую категорию попадают корпоративные парки Windows: рабочие станции, серверы, виртуальные машины. Продукт применяют в госсекторе, промышленности, финансах, логистике и у поставщиков услуг. Масштаб зависит от числа машин под управлением Endpoint Security, а WatchGuard число установок не раскрывает. Сведений о применении уязвимости в реальных атаках на момент раскрытия нет. Оценка 9.3 относит проблему к высокому уровню угрозы.

Требование локального доступа и действующей учётной записи снижает вероятность массовой внешней эксплуатации. Зато опасность растёт в сценариях, где атакующий уже проник в сеть. Тогда PSKMAD становится одним из шагов цепочки атаки, а не единственным инструментом. Именно так выглядит типичный путь: сначала доступ к одной машине, затем сбор учётных данных, повышение прав и движение вглубь инфраструктуры.

Производитель закрыл уязвимость в выпуске 8.00.26.0012. Обновление агентов до этой версии или более поздней убирает возможность обхода проверки прав. Если обновить парк сразу нельзя, поможет ограничение числа учётных записей с правом локального входа. Полезно также отслеживать запуск неизвестных процессов и обращения к драйверам: необычная активность вокруг PSKMAD даёт повод для проверки. Управление исправлениями (patch management, то есть планомерная установка обновлений) лучше вести централизованно, чтобы филиалы и удалённые сотрудники не выпадали из процесса. Версии агентов на серверах стоит проверять отдельно, поскольку перезагрузка там обходится дороже, чем на рабочих станциях.

Драйверы средств защиты давно входят в список приоритетных целей. Ошибка в проверке прав на этом уровне даёт возможности, сравнимые с правами самой системы. Разрыв между раскрытием сведений и установкой обновления разумно сокращать до минимума. Организациям с парком Windows на Endpoint Security стоит сверить версии агентов и закрыть обновление в ближайшее окно обслуживания.

Ссылки

Комментарии: 0