WatchGuard公布端点驱动安全修复:本地认证用户可能读取内存,先核对Windows组件版本

前天 3阅读

WatchGuard于2026年10月1日公开CVE-2026-13043安全公告,涉及端点安全产品使用的内核内存访问驱动PSKMAD。公司说明,本地且已认证的攻击者可能绕过驱动访问控制握手,向驱动发出特权命令,导致内核和进程内存泄露。

公告将Windows端点安全版本低于8.00.26.0012列为受影响范围,8.00.26.0012及以后列为不受影响,建议更新至修复版本。CVSS 4.0评分为9.3。公告未注明修复包首次发布日,不能把披露日期当作修复发布时间。该公告没有给出已被实际利用的结论,因此不能把严重度评分写成攻击发生率,也不能把本地条件改成远程直接利用。

WatchGuard公布端点驱动安全修复:本地认证用户可能读取内存,先核对Windows组件版本

AI生成概念示意图,非真实产品界面、硬件照片或事件现场。

管理台在线不代表组件已经更新

以下为独立分析。安全软件通常由多个组件组成,管理控制台能够看到终端,说明通信仍在工作,却未必说明底层组件已经换成新版本。补丁台账需要明确查询的是哪个版本字段,并与厂商受影响范围对应。否则,一个绿色在线标识容易掩盖具体组件仍待处理的状态。

设备长期离线、更新分组不同或处于维护冻结期,都可能让同一组织出现多个版本。实务上可以先按实际版本、最后连接时间和设备负责人整理清单,再决定如何通知和更新。没有回报版本的终端应保留为待核实,而不是默认归入已修复。

更新计划也要考虑终端的工作方式

以下是假设维护流程,并非对漏洞或产品的实际测试。一家设计公司选择普通办公电脑、移动笔记本和运行专用软件的工作站作为代表,按照厂商支持的更新路径部署修复。管理员记录更新结果,并检查日常应用、网络连接和端点防护状态,确认变化没有打断必要工作。

是否需要重启、更新是否分阶段完成,应依据产品实际提示和部署说明判断,不应从公告版本号自行推断。若一台电脑显示任务已下发但仍未回报目标版本,负责人需要查明它是在等待用户操作、下载失败,还是尚未重新连接。状态名称要对应下一步动作。

本地认证这一条件也关系到风险理解。组织应结合终端的使用方式、共享账户情况和日常权限管理评估暴露面。它并不意味着问题可以忽略,也不意味着任何互联网访客都能直接触发。准确保留攻击前提,能够帮助不同团队把资源放在适当的调查和修复工作上。

确认修复与正常防护同时成立

验收记录应同时回答两个问题:实际组件是否进入修复范围,以及终端是否仍处于预期的防护状态。单纯卸载受影响软件会改变保护能力,不能视作默认修复方案。出现更新兼容问题时,应保留设备情况和错误材料,沿厂商支持路径处理,而不是把失败设备从报表里隐藏。

完成情况也需要稳定的分母。今天少了一台在线终端,并不代表受影响设备减少了一台。把资产清单与更新回报对照,分别列出已验证、等待处理和无法联系的设备,才能让修复进度真实反映组织的设备范围,并让接班人员知道还有哪些工作没有结束。

信息来源与核验时间

WatchGuard关于CVE-2026-13043的官方公告,来源日期:2026-10-01。

本文核验于北京时间2026年10月2日。公告事实与独立分析分别标明,假设案例并非产品实测。

文章版权声明:除非注明,否则均为云鹊BLOG原创文章,转载或复制请以超链接形式并注明出处。