← voltar
CVE-2025-24990highsob ataqueCWE-822

Windows Agere Modem Driver Elevation of Privilege Vulnerability

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 6.0%
da publicação à arma2 dias
Publicada no NVD14 de out.
1ª PoC+2d
CISA KEV14 de out.
probabilidade de exploração
6.0%top 7% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-11-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

O driver ltmdm64.sys, componente de terceiros (Agere) que a Microsoft distribui nativamente no Windows para suportar modems fax legados, contém uma falha de desreferenciamento de ponteiro não confiável (CWE-822) que permite escalonamento de privilégios local até administrador/SYSTEM. A CISA confirmou exploração ativa e incluiu a falha no catálogo KEV. A resposta da Microsoft não foi corrigir o driver, e sim removê-lo por completo do Windows a partir da atualização cumulativa de outubro de 2025 — o que quebra qualquer hardware de fax modem que ainda dependa dele.

Detalhamento técnico

A CVE está classificada como CWE-822 (Untrusted Pointer Dereference). O driver ltmdm64.sys opera em modo kernel e, segundo a CISA, aceita e desreferencia um ponteiro sem validar sua origem ou confiabilidade — padrão típico de drivers legados que expõem IOCTLs a chamadores de modo usuário sem sanitização adequada de estruturas ou endereços recebidos. Isso permite que um processo de baixo privilégio manipule esse ponteiro para forçar leitura/escrita em memória kernel arbitrária, abrindo caminho para execução de código com privilégios de SYSTEM.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/C:H/I:H/A:H) descreve exatamente esse perfil: ataque local, complexidade baixa, exige apenas um usuário já autenticado com privilégios baixos na máquina, sem interação de terceiros, e o impacto é total sobre confidencialidade, integridade e disponibilidade — coerente com uma escalada completa de privilégios em kernel.

Não há detalhamento público, nas fontes disponíveis, sobre qual IOCTL específico ou qual campo de estrutura é o vetor exato da falha. A Microsoft não publicou um write-up técnico da causa raiz — o advisory trata a vulnerabilidade como motivo para descontinuar o driver, não para documentar seu funcionamento interno em profundidade.

Como é explorada

É uma vulnerabilidade estritamente local: o atacante precisa já ter uma sessão autenticada na máquina Windows (interativa, RDP ou processo já em execução) com privilégios baixos. Não há vetor remoto nem exige interação do usuário-vítima. A partir daí, o atacante interage com o dispositivo do driver Agere (presente por padrão em instalações afetadas, independentemente de haver hardware de modem físico instalado) enviando entradas malformadas que acionam o desreferenciamento de ponteiro não confiável, obtendo controle sobre memória kernel e escalando para SYSTEM/administrador.

A CISA confirmou exploração ativa no mundo real (KEV, adicionada em 14/10/2025, prazo de mitigação até 04/11/2025) e há PoC pública circulando — inclusive vídeo de demonstração referenciado por pesquisadores de segurança. Isso indica que a barreira técnica para reprodução é baixa e que atacantes já convertem acesso inicial de baixo privilégio (phishing, credencial comprometida, malware de primeiro estágio) em controle total do host via essa falha, tornando-a atrativa para movimento lateral e persistência pós-comprometimento.

O fato de o driver estar presente por padrão em várias versões do Windows, mesmo sem hardware de fax modem conectado, amplia a superfície: não é necessário ter um modem físico para o driver estar carregado e explorável no sistema.

Versões

Afetadas
Windows 10 versão 1507; Windows 10 versão 1607; Windows 10 versão 1809; Windows 10 versão 21H2; Windows 10 versão 22H2; Windows 11 versão 22H2; Windows 11 versão 23H2; Windows 11 versão 24H2 — todas nas branches suportadas que ainda incluíam nativamente o driver ltmdm64.sys antes de outubro de 2025.
Corrigidas em
Atualização cumulativa de outubro de 2025 (Patch Tuesday de 14/10/2025) para cada uma das versões listadas, que remove o driver ltmdm64.sys do sistema. Números específicos de KB por versão/branch não constam nas fontes consultadas — confirmar no Update Guide da Microsoft para a build exata em uso.

Como se proteger

A Microsoft não emitiu um patch que corrija o código do driver — a mitigação oficial é a remoção completa do ltmdm64.sys, aplicada através da atualização cumulativa de outubro de 2025 para cada versão suportada do Windows listada no advisory. Após a atualização, o driver deixa de existir no sistema, eliminando o vetor de exploração; qualquer hardware de fax modem que dependa especificamente desse driver perde funcionalidade e não há substituto nativo anunciado.

Ambientes que não podem aplicar a atualização de outubro de 2025 imediatamente ficam sem controle compensatório documentado pela Microsoft — não há flag de registro, política de grupo ou configuração alternativa citada no advisory que neutralize a falha sem remover o driver. A CISA recomenda, na ausência de mitigação aplicável, descontinuar o uso do produto/componente afetado, o que aqui significa parar de depender do hardware de fax modem legado ligado a esse driver.

Não funciona como mitigação apenas desabilitar o dispositivo de modem no Gerenciador de Dispositivos ou impedir a instalação de hardware novo — a exploração não depende de hardware físico conectado, apenas da presença do arquivo do driver no sistema. A única mitigação com efeito real e confirmado é a aplicação da atualização cumulativa que remove o binário.

Como detectar

Verificar a presença do arquivo ltmdm64.sys em %SystemRoot%\System32\drivers e monitorar eventos de carregamento de driver (por exemplo, Sysmon Event ID 6) para esse binário específico. Confirmar se a atualização cumulativa de outubro de 2025 foi aplicada é o indicador mais confiável de que o driver — e portanto a superfície de ataque — foi removido do host.

Não há assinatura de exploração documentada publicamente nas fontes consultadas (nem pela Microsoft, nem pela CISA) além da existência de PoC e vídeo de demonstração referenciados por pesquisadores terceiros; não existe um IOC de rede ou padrão de log oficial e confirmado para detectar tentativas de exploração em curso — trate a ausência de sinal claro como informação relevante para priorizar a atualização em vez de depender de detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft is aware of vulnerabilities in the third party Agere Modem driver that ships natively with supported Windows operating systems. This is an announcement of the upcoming removal of ltmdm64.sys driver. The driver has been removed in the October cumulative update. Fax modem hardware dependent on this specific driver will no longer work on Windows. Microsoft recommends removing any existing dependencies on this hardware.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.