Windows Agere Modem Driver Elevation of Privilege Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
O driver ltmdm64.sys, componente de terceiros (Agere) que a Microsoft distribui nativamente no Windows para suportar modems fax legados, contém uma falha de desreferenciamento de ponteiro não confiável (CWE-822) que permite escalonamento de privilégios local até administrador/SYSTEM. A CISA confirmou exploração ativa e incluiu a falha no catálogo KEV. A resposta da Microsoft não foi corrigir o driver, e sim removê-lo por completo do Windows a partir da atualização cumulativa de outubro de 2025 — o que quebra qualquer hardware de fax modem que ainda dependa dele.
Detalhamento técnico
A CVE está classificada como CWE-822 (Untrusted Pointer Dereference). O driver ltmdm64.sys opera em modo kernel e, segundo a CISA, aceita e desreferencia um ponteiro sem validar sua origem ou confiabilidade — padrão típico de drivers legados que expõem IOCTLs a chamadores de modo usuário sem sanitização adequada de estruturas ou endereços recebidos. Isso permite que um processo de baixo privilégio manipule esse ponteiro para forçar leitura/escrita em memória kernel arbitrária, abrindo caminho para execução de código com privilégios de SYSTEM.
O vetor CVSS (AV:L/AC:L/PR:L/UI:N/C:H/I:H/A:H) descreve exatamente esse perfil: ataque local, complexidade baixa, exige apenas um usuário já autenticado com privilégios baixos na máquina, sem interação de terceiros, e o impacto é total sobre confidencialidade, integridade e disponibilidade — coerente com uma escalada completa de privilégios em kernel.
Não há detalhamento público, nas fontes disponíveis, sobre qual IOCTL específico ou qual campo de estrutura é o vetor exato da falha. A Microsoft não publicou um write-up técnico da causa raiz — o advisory trata a vulnerabilidade como motivo para descontinuar o driver, não para documentar seu funcionamento interno em profundidade.
Como é explorada
É uma vulnerabilidade estritamente local: o atacante precisa já ter uma sessão autenticada na máquina Windows (interativa, RDP ou processo já em execução) com privilégios baixos. Não há vetor remoto nem exige interação do usuário-vítima. A partir daí, o atacante interage com o dispositivo do driver Agere (presente por padrão em instalações afetadas, independentemente de haver hardware de modem físico instalado) enviando entradas malformadas que acionam o desreferenciamento de ponteiro não confiável, obtendo controle sobre memória kernel e escalando para SYSTEM/administrador.
A CISA confirmou exploração ativa no mundo real (KEV, adicionada em 14/10/2025, prazo de mitigação até 04/11/2025) e há PoC pública circulando — inclusive vídeo de demonstração referenciado por pesquisadores de segurança. Isso indica que a barreira técnica para reprodução é baixa e que atacantes já convertem acesso inicial de baixo privilégio (phishing, credencial comprometida, malware de primeiro estágio) em controle total do host via essa falha, tornando-a atrativa para movimento lateral e persistência pós-comprometimento.
O fato de o driver estar presente por padrão em várias versões do Windows, mesmo sem hardware de fax modem conectado, amplia a superfície: não é necessário ter um modem físico para o driver estar carregado e explorável no sistema.
Versões
Como se proteger
A Microsoft não emitiu um patch que corrija o código do driver — a mitigação oficial é a remoção completa do ltmdm64.sys, aplicada através da atualização cumulativa de outubro de 2025 para cada versão suportada do Windows listada no advisory. Após a atualização, o driver deixa de existir no sistema, eliminando o vetor de exploração; qualquer hardware de fax modem que dependa especificamente desse driver perde funcionalidade e não há substituto nativo anunciado.
Ambientes que não podem aplicar a atualização de outubro de 2025 imediatamente ficam sem controle compensatório documentado pela Microsoft — não há flag de registro, política de grupo ou configuração alternativa citada no advisory que neutralize a falha sem remover o driver. A CISA recomenda, na ausência de mitigação aplicável, descontinuar o uso do produto/componente afetado, o que aqui significa parar de depender do hardware de fax modem legado ligado a esse driver.
Não funciona como mitigação apenas desabilitar o dispositivo de modem no Gerenciador de Dispositivos ou impedir a instalação de hardware novo — a exploração não depende de hardware físico conectado, apenas da presença do arquivo do driver no sistema. A única mitigação com efeito real e confirmado é a aplicação da atualização cumulativa que remove o binário.
Como detectar
Verificar a presença do arquivo ltmdm64.sys em %SystemRoot%\System32\drivers e monitorar eventos de carregamento de driver (por exemplo, Sysmon Event ID 6) para esse binário específico. Confirmar se a atualização cumulativa de outubro de 2025 foi aplicada é o indicador mais confiável de que o driver — e portanto a superfície de ataque — foi removido do host.
Não há assinatura de exploração documentada publicamente nas fontes consultadas (nem pela Microsoft, nem pela CISA) além da existência de PoC e vídeo de demonstração referenciados por pesquisadores terceiros; não existe um IOC de rede ou padrão de log oficial e confirmado para detectar tentativas de exploração em curso — trate a ausência de sinal claro como informação relevante para priorizar a atualização em vez de depender de detecção.