WatchGuardエンドポイント製品に深刻な脆弱性、カーネルおよびプロセスメモリの任意読み取りが可能に

WatchGuardとPandaのエンドポイントセキュリティソフトウェアに深刻な脆弱性が見つかりました。ローカルで認証済みの攻撃者が、署名済みのWindowsドライバーを通じて、機密性の高いカーネルメモリやプロセスメモリを読み取れる恐れがあります。

この脆弱性は「CVE-2026-13043」として追跡されており、CVSSスコアは9.3です。影響を受けるのは、Panda Kernel Memory Accessドライバー(pskmad.sys)です。セキュリティ研究者のJuan Sacco氏が発見しました。原因は、ドライバーのアクセス制御プロセスに認証の仕組みがないことにあります。

問題のコンポーネントは、ユーザーモードから到達可能なデバイスインターフェース\\.\PSMEMDriverを公開しています。このインターフェースは、権限を要するメモリ検査操作を支援するためのものです。

ところが攻撃者は、ドライバーのハンドシェイク機構を回避し、特権IOCTLコマンドをカーネルコンポーネントに直接送信できるとされています。

対象のpskmad.sysは、Microsoft Windows Hardware Compatibility Publisherによる署名が付与されており、Panda SecurityとWatchGuardのエンドポイント製品で使われています。

脆弱なサンプルのSHA-256ハッシュは9bf3b737afa4d4f5e7b00ec749d4b75656ad66d9a2b402e1e81934e95ba7df5bで、報告されているバージョンには1.1.0.23と1.1.0.45が含まれます。

CVE-2026-13043では、FILE_ANY_ACCESSで構成されたIOCTLリクエストを通じて、リスクの高い機能がいくつも利用可能になります。概念実証(PoC)では、認証済みのローカル攻撃者がIOCTL_MSRリクエストを使い、IA32_LSTARを含むモデル固有レジスタ(MSR)を読み取れることが示されました。

このレジスタからは、Windowsカーネルのシステムコール入口に関する情報が漏れる可能性があります。攻撃者が カーネルアドレス空間配置のランダム化(KASLR)を回避する手助けになりかねません。

ExploitPackによると、さらに深刻なのは、ドライバーのマップ、転送、アンマップの各IOCTL操作を連鎖させることで、任意の対象プロセスから仮想メモリを読み取れる点です。

攻撃者は、対象のプロセスID、仮想アドレス、読み取りサイズを指定します。そのうえでIOCTL_ENTRY_MAP、IOCTL_TRANSFER、IOCTL_ENTRY_UNMAPを使い、メモリページを取得します。

PoCは、最新パッチを適用し、VBS、HVCI、カーネルControl-flow Enforcement Technologyを有効にしたWindows 11 25H2環境のLSASSに対して成功したと報告されています。

読み取りは信頼された署名済みカーネルドライバー経由で行われます。このため、従来のユーザーモードのプロセスアクセス制御では、メモリの露出を防げない可能性があります。

攻撃者は、標的のプロセスによっては、認証情報、認証トークン、セッションデータ、秘密鍵、ブラウザーの機密情報、アプリケーションデータ、セキュリティ製品のメモリなどを取得できる恐れがあります。特にLSASSのメモリへのアクセスは深刻です。横展開(ラテラルムーブメント)に使える認証情報が含まれる可能性があるためです。

各組織は、影響を受けるエンドポイント製品を直ちに修正版へ更新し、脆弱なバージョンのpskmad.sysが残っているシステムを洗い出す必要があります。

セキュリティチームは、\\.\PSMEMDriverへの不審なアクセス試行を監視することも求められます。運用上可能であれば、脆弱なドライバーのハッシュをブロックし、不審なプロセスメモリの収集活動も調査してください。

この問題は、Pandaのメモリアクセス用ドライバーに関する過去の研究に続くものです。Sophosは以前、関連するpskmad_64.sysコンポーネントの脆弱性として、CVE-2023-6330、CVE-2023-6331、CVE-2023-6332を報告しています。広く公開されたカーネルメモリインターフェースがエンドポイント製品に潜む長期的なセキュリティリスクを、これらの事例が示しています。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームで試してみる

翻訳元: https://cyberpress.org/critical-watchguard-endpoint-flaw/

本記事は cyberpress.org の記事を翻訳・要約したものです。