← back
CVE-2025-24990highunder attackCWE-822

Windows Agere Modem Driver Elevation of Privilege Vulnerability

71Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 6.0%
from disclosure to weapon2 days
Published on NVDOct 14
1st PoC+2d
CISA KEVOct 14
exploitation probability
6.0%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2025-11-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

O driver ltmdm64.sys, componente de terceiros (Agere) que a Microsoft distribui nativamente no Windows para suportar modems fax legados, contém uma falha de desreferenciamento de ponteiro não confiável (CWE-822) que permite escalonamento de privilégios local até administrador/SYSTEM. A CISA confirmou exploração ativa e incluiu a falha no catálogo KEV. A resposta da Microsoft não foi corrigir o driver, e sim removê-lo por completo do Windows a partir da atualização cumulativa de outubro de 2025 — o que quebra qualquer hardware de fax modem que ainda dependa dele.

Technical detail

A CVE está classificada como CWE-822 (Untrusted Pointer Dereference). O driver ltmdm64.sys opera em modo kernel e, segundo a CISA, aceita e desreferencia um ponteiro sem validar sua origem ou confiabilidade — padrão típico de drivers legados que expõem IOCTLs a chamadores de modo usuário sem sanitização adequada de estruturas ou endereços recebidos. Isso permite que um processo de baixo privilégio manipule esse ponteiro para forçar leitura/escrita em memória kernel arbitrária, abrindo caminho para execução de código com privilégios de SYSTEM.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/C:H/I:H/A:H) descreve exatamente esse perfil: ataque local, complexidade baixa, exige apenas um usuário já autenticado com privilégios baixos na máquina, sem interação de terceiros, e o impacto é total sobre confidencialidade, integridade e disponibilidade — coerente com uma escalada completa de privilégios em kernel.

Não há detalhamento público, nas fontes disponíveis, sobre qual IOCTL específico ou qual campo de estrutura é o vetor exato da falha. A Microsoft não publicou um write-up técnico da causa raiz — o advisory trata a vulnerabilidade como motivo para descontinuar o driver, não para documentar seu funcionamento interno em profundidade.

How it’s exploited

É uma vulnerabilidade estritamente local: o atacante precisa já ter uma sessão autenticada na máquina Windows (interativa, RDP ou processo já em execução) com privilégios baixos. Não há vetor remoto nem exige interação do usuário-vítima. A partir daí, o atacante interage com o dispositivo do driver Agere (presente por padrão em instalações afetadas, independentemente de haver hardware de modem físico instalado) enviando entradas malformadas que acionam o desreferenciamento de ponteiro não confiável, obtendo controle sobre memória kernel e escalando para SYSTEM/administrador.

A CISA confirmou exploração ativa no mundo real (KEV, adicionada em 14/10/2025, prazo de mitigação até 04/11/2025) e há PoC pública circulando — inclusive vídeo de demonstração referenciado por pesquisadores de segurança. Isso indica que a barreira técnica para reprodução é baixa e que atacantes já convertem acesso inicial de baixo privilégio (phishing, credencial comprometida, malware de primeiro estágio) em controle total do host via essa falha, tornando-a atrativa para movimento lateral e persistência pós-comprometimento.

O fato de o driver estar presente por padrão em várias versões do Windows, mesmo sem hardware de fax modem conectado, amplia a superfície: não é necessário ter um modem físico para o driver estar carregado e explorável no sistema.

Versions

Affected
Windows 10 versão 1507; Windows 10 versão 1607; Windows 10 versão 1809; Windows 10 versão 21H2; Windows 10 versão 22H2; Windows 11 versão 22H2; Windows 11 versão 23H2; Windows 11 versão 24H2 — todas nas branches suportadas que ainda incluíam nativamente o driver ltmdm64.sys antes de outubro de 2025.
Fixed in
Atualização cumulativa de outubro de 2025 (Patch Tuesday de 14/10/2025) para cada uma das versões listadas, que remove o driver ltmdm64.sys do sistema. Números específicos de KB por versão/branch não constam nas fontes consultadas — confirmar no Update Guide da Microsoft para a build exata em uso.

How to protect

A Microsoft não emitiu um patch que corrija o código do driver — a mitigação oficial é a remoção completa do ltmdm64.sys, aplicada através da atualização cumulativa de outubro de 2025 para cada versão suportada do Windows listada no advisory. Após a atualização, o driver deixa de existir no sistema, eliminando o vetor de exploração; qualquer hardware de fax modem que dependa especificamente desse driver perde funcionalidade e não há substituto nativo anunciado.

Ambientes que não podem aplicar a atualização de outubro de 2025 imediatamente ficam sem controle compensatório documentado pela Microsoft — não há flag de registro, política de grupo ou configuração alternativa citada no advisory que neutralize a falha sem remover o driver. A CISA recomenda, na ausência de mitigação aplicável, descontinuar o uso do produto/componente afetado, o que aqui significa parar de depender do hardware de fax modem legado ligado a esse driver.

Não funciona como mitigação apenas desabilitar o dispositivo de modem no Gerenciador de Dispositivos ou impedir a instalação de hardware novo — a exploração não depende de hardware físico conectado, apenas da presença do arquivo do driver no sistema. A única mitigação com efeito real e confirmado é a aplicação da atualização cumulativa que remove o binário.

How to detect

Verificar a presença do arquivo ltmdm64.sys em %SystemRoot%\System32\drivers e monitorar eventos de carregamento de driver (por exemplo, Sysmon Event ID 6) para esse binário específico. Confirmar se a atualização cumulativa de outubro de 2025 foi aplicada é o indicador mais confiável de que o driver — e portanto a superfície de ataque — foi removido do host.

Não há assinatura de exploração documentada publicamente nas fontes consultadas (nem pela Microsoft, nem pela CISA) além da existência de PoC e vídeo de demonstração referenciados por pesquisadores terceiros; não existe um IOC de rede ou padrão de log oficial e confirmado para detectar tentativas de exploração em curso — trate a ausência de sinal claro como informação relevante para priorizar a atualização em vez de depender de detecção.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft is aware of vulnerabilities in the third party Agere Modem driver that ships natively with supported Windows operating systems. This is an announcement of the upcoming removal of ltmdm64.sys driver. The driver has been removed in the October cumulative update. Fax modem hardware dependent on this specific driver will no longer work on Windows. Microsoft recommends removing any existing dependencies on this hardware.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.