← volver
CVE-2025-24990highbajo ataqueCWE-822

Windows Agere Modem Driver Elevation of Privilege Vulnerability

71Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 6.0%
de la publicación al arma2 días
Publicada en NVD14 oct
1ª PoC+2d
CISA KEV14 oct
probabilidad de explotación
6.0%top 7% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-11-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

O driver ltmdm64.sys, componente de terceiros (Agere) que a Microsoft distribui nativamente no Windows para suportar modems fax legados, contém uma falha de desreferenciamento de ponteiro não confiável (CWE-822) que permite escalonamento de privilégios local até administrador/SYSTEM. A CISA confirmou exploração ativa e incluiu a falha no catálogo KEV. A resposta da Microsoft não foi corrigir o driver, e sim removê-lo por completo do Windows a partir da atualização cumulativa de outubro de 2025 — o que quebra qualquer hardware de fax modem que ainda dependa dele.

Detalle técnico

A CVE está classificada como CWE-822 (Untrusted Pointer Dereference). O driver ltmdm64.sys opera em modo kernel e, segundo a CISA, aceita e desreferencia um ponteiro sem validar sua origem ou confiabilidade — padrão típico de drivers legados que expõem IOCTLs a chamadores de modo usuário sem sanitização adequada de estruturas ou endereços recebidos. Isso permite que um processo de baixo privilégio manipule esse ponteiro para forçar leitura/escrita em memória kernel arbitrária, abrindo caminho para execução de código com privilégios de SYSTEM.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/C:H/I:H/A:H) descreve exatamente esse perfil: ataque local, complexidade baixa, exige apenas um usuário já autenticado com privilégios baixos na máquina, sem interação de terceiros, e o impacto é total sobre confidencialidade, integridade e disponibilidade — coerente com uma escalada completa de privilégios em kernel.

Não há detalhamento público, nas fontes disponíveis, sobre qual IOCTL específico ou qual campo de estrutura é o vetor exato da falha. A Microsoft não publicou um write-up técnico da causa raiz — o advisory trata a vulnerabilidade como motivo para descontinuar o driver, não para documentar seu funcionamento interno em profundidade.

Cómo se explota

É uma vulnerabilidade estritamente local: o atacante precisa já ter uma sessão autenticada na máquina Windows (interativa, RDP ou processo já em execução) com privilégios baixos. Não há vetor remoto nem exige interação do usuário-vítima. A partir daí, o atacante interage com o dispositivo do driver Agere (presente por padrão em instalações afetadas, independentemente de haver hardware de modem físico instalado) enviando entradas malformadas que acionam o desreferenciamento de ponteiro não confiável, obtendo controle sobre memória kernel e escalando para SYSTEM/administrador.

A CISA confirmou exploração ativa no mundo real (KEV, adicionada em 14/10/2025, prazo de mitigação até 04/11/2025) e há PoC pública circulando — inclusive vídeo de demonstração referenciado por pesquisadores de segurança. Isso indica que a barreira técnica para reprodução é baixa e que atacantes já convertem acesso inicial de baixo privilégio (phishing, credencial comprometida, malware de primeiro estágio) em controle total do host via essa falha, tornando-a atrativa para movimento lateral e persistência pós-comprometimento.

O fato de o driver estar presente por padrão em várias versões do Windows, mesmo sem hardware de fax modem conectado, amplia a superfície: não é necessário ter um modem físico para o driver estar carregado e explorável no sistema.

Versiones

Afectadas
Windows 10 versão 1507; Windows 10 versão 1607; Windows 10 versão 1809; Windows 10 versão 21H2; Windows 10 versão 22H2; Windows 11 versão 22H2; Windows 11 versão 23H2; Windows 11 versão 24H2 — todas nas branches suportadas que ainda incluíam nativamente o driver ltmdm64.sys antes de outubro de 2025.
Corregidas en
Atualização cumulativa de outubro de 2025 (Patch Tuesday de 14/10/2025) para cada uma das versões listadas, que remove o driver ltmdm64.sys do sistema. Números específicos de KB por versão/branch não constam nas fontes consultadas — confirmar no Update Guide da Microsoft para a build exata em uso.

Cómo protegerse

A Microsoft não emitiu um patch que corrija o código do driver — a mitigação oficial é a remoção completa do ltmdm64.sys, aplicada através da atualização cumulativa de outubro de 2025 para cada versão suportada do Windows listada no advisory. Após a atualização, o driver deixa de existir no sistema, eliminando o vetor de exploração; qualquer hardware de fax modem que dependa especificamente desse driver perde funcionalidade e não há substituto nativo anunciado.

Ambientes que não podem aplicar a atualização de outubro de 2025 imediatamente ficam sem controle compensatório documentado pela Microsoft — não há flag de registro, política de grupo ou configuração alternativa citada no advisory que neutralize a falha sem remover o driver. A CISA recomenda, na ausência de mitigação aplicável, descontinuar o uso do produto/componente afetado, o que aqui significa parar de depender do hardware de fax modem legado ligado a esse driver.

Não funciona como mitigação apenas desabilitar o dispositivo de modem no Gerenciador de Dispositivos ou impedir a instalação de hardware novo — a exploração não depende de hardware físico conectado, apenas da presença do arquivo do driver no sistema. A única mitigação com efeito real e confirmado é a aplicação da atualização cumulativa que remove o binário.

Cómo detectar

Verificar a presença do arquivo ltmdm64.sys em %SystemRoot%\System32\drivers e monitorar eventos de carregamento de driver (por exemplo, Sysmon Event ID 6) para esse binário específico. Confirmar se a atualização cumulativa de outubro de 2025 foi aplicada é o indicador mais confiável de que o driver — e portanto a superfície de ataque — foi removido do host.

Não há assinatura de exploração documentada publicamente nas fontes consultadas (nem pela Microsoft, nem pela CISA) além da existência de PoC e vídeo de demonstração referenciados por pesquisadores terceiros; não existe um IOC de rede ou padrão de log oficial e confirmado para detectar tentativas de exploração em curso — trate a ausência de sinal claro como informação relevante para priorizar a atualização em vez de depender de detecção.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft is aware of vulnerabilities in the third party Agere Modem driver that ships natively with supported Windows operating systems. This is an announcement of the upcoming removal of ltmdm64.sys driver. The driver has been removed in the October cumulative update. Fax modem hardware dependent on this specific driver will no longer work on Windows. Microsoft recommends removing any existing dependencies on this hardware.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.