CVE-2025-24990
Microsoft Windows Untrusted Pointer Dereference Vulnerability
Beschreibung
CVE-2025-24990 ist eine hochkritische Schwachstelle im Agere Modem-Treiber (ltmdm64.sys), der nativ mit Microsoft Windows ausgeliefert wird. Die Sicherheitsluecke basiert auf einer unsicheren Pointer-Dereferenzierung (Untrusted Pointer Dereference) und ermoeglicht es einem lokal authentifizierten Angreifer, seine Berechtigungen auf dem System zu erweitern (Elevation of Privilege). Mit einem CVSS-Score von 7.8 (HIGH) stellt diese Schwachstelle ein erhebliches Risiko dar. Die EPSS-Wahrscheinlichkeit liegt bei 6,43 % (90,9. Perzentil), und die Schwachstelle ist im CISA KEV-Katalog gelistet, was auf aktive Ausnutzung in freier Wildbahn hinweist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.21161 |
| microsoft | windows 10 1607 | < 10.0.14393.8519 |
| microsoft | windows 10 1809 | < 10.0.17763.7919 |
| microsoft | windows 10 21h2 | < 10.0.19044.6456 |
| microsoft | windows 10 22h2 | < 10.0.19045.6456 |
| microsoft | windows 11 22h2 | < 10.0.22621.6060 |
| microsoft | windows 11 23h2 | <= 10.0.22631.6060 |
| microsoft | windows 11 24h2 | < 10.0.26100.6899 |
| microsoft | windows 11 25h2 | < 10.0.26200.6899 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | <= 10.0.14393.8519 |
| microsoft | windows server 2019 | < 10.0.17763.7919 |
| microsoft | windows server 2022 | < 10.0.20348.4294 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1913 |
| microsoft | windows server 2025 | <= 10.0.26100.6899 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24990(Vendor Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-24990-detection-script-elevation-of-privilege-vulnerability-in-agere-modem-driver-affecting-windows(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-24990-mitigation-script-elevation-of-privilege-vulnerability-in-agere-modem-driver-affecting-windows(Mitigation, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24990(US Government Resource)
Schwachstellentyp
CWE-822: Untrusted Pointer Dereference
CWE-822 beschreibt eine Schwachstelle, bei der ein Programm einen Pointer dereferenziert, der aus einer nicht vertrauenswuerdigen Quelle stammt und nicht validiert wurde. Im Fall von CVE-2025-24990 kann der Agere Modem-Treiber (ltmdm64.sys) dazu gebracht werden, einen manipulierten Pointer zu verarbeiten, wodurch ein Angreifer beliebigen Code im Kernel-Kontext ausfuehren kann. Diese Art von Schwachstelle fuehrt haeufig zu vollstaendiger Systemkompromittierung, da Kernel-Treiber mit hoechsten Berechtigungen operieren.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-24990 sind als schwerwiegend einzustufen. Der CVSS-Vektor zeigt, dass Vertraulichkeit, Integritaet und Verfuegbarkeit gleichermassen mit HIGH bewertet werden, was bedeutet, dass ein erfolgreicher Angriff vollstaendigen Zugriff auf sensible Daten, die Moeglichkeit zur Manipulation von Systemdateien und die Faehigkeit zur Stoerung des gesamten Systembetriebs umfasst. Da der Angriff lokal erfolgt und nur niedrige Berechtigungen erfordert, ist das Risiko besonders hoch in Umgebungen, in denen mehrere Benutzer Zugang zu einem System haben, etwa in Unternehmensnetzwerken oder Terminal-Server-Umgebungen. Die EPSS-Bewertung von 6,43 % im 90,9. Perzentil signalisiert eine ueberdurchschnittlich hohe Wahrscheinlichkeit aktiver Ausnutzung. Die Aufnahme in den CISA KEV-Katalog mit einer Frist bis zum 04.11.2025 unterstreicht die Dringlichkeit. Der Ransomware-Status ist derzeit als Unknown klassifiziert, was jedoch nicht bedeutet, dass kein Missbrauchspotenzial besteht.
Exploit-Reifegrad
CVE-2025-24990 ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, was bestaetigt, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wird. Die Frist zur Behebung wurde auf den 04.11.2025 gesetzt. Die EPSS-Bewertung von 6,43 % (90,9. Perzentil) deutet darauf hin, dass diese Schwachstelle deutlich haeufiger ausgenutzt wird als der Durchschnitt aller bekannten Schwachstellen. Oeffentliche Erkennungs- und Mitigationsskripte sind ueber Drittanbieter verfuegbar, unter anderem auf Vicarius vSociety (Erkennung) und Vicarius vSociety (Mitigation). Der Ransomware-Missbrauch ist derzeit nicht bestaetigt, jedoch sollte die Schwachstelle aufgrund der KEV-Listung mit hoechster Prioritaet behandelt werden.
Behebung
-
Windows-Sicherheitsupdates installieren: Installieren Sie umgehend die kumulativen Oktober-Sicherheitsupdates von Microsoft fuer alle betroffenen Windows-Versionen. Diese Updates entfernen den verwundbaren ltmdm64.sys-Treiber vollstaendig vom System. Betroffene Versionen umfassen Windows 10 (1507 bis 22H2) und Windows 11 (22H2 bis 24H2).
-
Agere Modem-Treiber manuell entfernen: Falls das Sicherheitsupdate nicht sofort angewendet werden kann, entfernen Sie den Treiber ltmdm64.sys manuell vom System. Pruefen Sie ueber den Geraete-Manager, ob ein Agere Modem-Geraet vorhanden ist, und deinstallieren Sie den zugehoerigen Treiber.
-
Systeme auf Kompromittierungsindikatoren pruefen: Untersuchen Sie betroffene Systeme auf Anzeichen einer moeglichen Ausnutzung, insbesondere ungewoehnliche Prozesse mit erhoehten Berechtigungen oder unautorisierte Aenderungen an Systemdateien. Nutzen Sie die verfuegbaren Erkennungsskripte von Drittanbietern zur Unterstuetzung.
-
Faxmodem-Hardware evaluieren: Beachten Sie, dass nach der Entfernung des Treibers Faxmodem-Hardware, die auf den Agere-Treiber angewiesen ist, nicht mehr funktioniert. Planen Sie gegebenenfalls alternative Kommunikationswege ein.
-
Patch-Management-Prozesse ueberpruefen: Stellen Sie sicher, dass alle Windows-Systeme in Ihrem Netzwerk die aktuellen kumulativen Updates erhalten und dass die CISA-KEV-Frist bis zum 04.11.2025 eingehalten wird.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 7.8 (HIGH). Im Einzelnen bedeutet dies: Angriffsvektor (AV:L) -- der Angriff erfordert lokalen Zugang zum System, etwa ueber eine Remote-Desktop-Sitzung oder physischen Zugriff. Angriffskomplexitaet (AC:L) -- die Ausnutzung ist technisch unkompliziert und erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:L) -- ein Angreifer benoetigt lediglich ein regulaeres Benutzerkonto, keine Administratorrechte. Benutzerinteraktion (UI:N) -- es ist keine Interaktion eines weiteren Benutzers erforderlich. Scope (S:U) -- die Auswirkungen bleiben auf die verwundbare Komponente beschraenkt, wobei der Kernel-Kontext des Treibers dennoch vollstaendigen Systemzugriff ermoeglicht. Der Angriffsmechanismus basiert auf der unsicheren Pointer-Dereferenzierung (CWE-822) im Agere Modem-Treiber ltmdm64.sys. Der Treiber verarbeitet eingehende Daten ueber eine TCP-Verbindung oder lokale Systemaufrufe, ohne die Integritaet der uebergebenen Pointer zu validieren. Ein Angreifer kann einen manipulierten Pointer einschleusen, der auf beliebigen Speicher im Kernel-Adressraum verweist. Durch die Dereferenzierung dieses Pointers wird Code im Kernel-Modus ausgefuehrt, was eine vollstaendige Rechteeskalation vom regulaeren Benutzer zum SYSTEM-Konto ermoeglicht.
Häufig gestellte Fragen
Was ist CVE-2025-24990 und welche Systeme sind betroffen?
CVE-2025-24990 ist eine Schwachstelle im Agere Modem-Treiber (ltmdm64.sys), der standardmaessig mit verschiedenen Windows-Versionen ausgeliefert wird. Betroffen sind Windows 10 (Versionen 1507 bis 22H2) und Windows 11 (Versionen 22H2 bis 24H2). Die Schwachstelle ermoeglicht eine Rechteeskalation von einem regulaeren Benutzerkonto zu SYSTEM-Berechtigungen.
Wird CVE-2025-24990 aktiv ausgenutzt?
Ja, die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, was aktive Ausnutzung in freier Wildbahn bestaetigt. Die CISA hat eine Behebungsfrist bis zum 04.11.2025 gesetzt, und die EPSS-Bewertung von 6,43 % zeigt eine ueberdurchschnittlich hohe Angriffswahrscheinlichkeit.
Funktioniert mein Faxmodem nach dem Update noch?
Nein, Microsoft hat den verwundbaren Agere Modem-Treiber mit dem kumulativen Oktober-Update vollstaendig entfernt. Faxmodem-Hardware, die speziell auf diesen Treiber angewiesen ist, wird nach dem Update nicht mehr funktionieren. Pruefen Sie vor dem Update, ob Ihre Faxkommunikation auf alternative Wege umgestellt werden kann.
Wie dringend muss ich handeln?
Sehr dringend. Die Kombination aus KEV-Listung, niedriger Angriffskomplexitaet und der Tatsache, dass nur ein regulaeres Benutzerkonto erforderlich ist, macht diese Schwachstelle zu einer Prioritaet. Installieren Sie die verfuegbaren Sicherheitsupdates unverzueglich oder entfernen Sie den Treiber manuell, falls das Update nicht sofort moeglich ist.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.