Η Microsoft αποκάλυψε δύο κρίσιμες ευπάθειες zero-day στον οδηγό Agere Modem που συνοδεύει τα λειτουργικά συστήματα Windows, επιβεβαιώνοντας την ενεργή εκμετάλλευσή τους για κλιμάκωση προνομίων.
Δείτε επίσης: Εκμετάλλευση zero-day στο Windows Remote Access Connection Manager

Οι ευπάθειες, που παρακολουθούνται ως CVE-2025-24990 και CVE-2025-24052, επηρεάζουν τον οδηγό ltmdm64.sys και θα μπορούσαν να επιτρέψουν σε επιτιθέμενους με χαμηλά προνόμια να αποκτήσουν πλήρη πρόσβαση διαχειριστή. Αυτά τα ζητήματα διορθώθηκαν στην αθροιστική ενημέρωση του Οκτωβρίου 2025, αλλά η Microsoft προειδοποιεί ότι το επηρεαζόμενο υλικό φαξ μόντεμ θα πάψει να λειτουργεί μετά την ενημέρωση.
Ο οδηγός Agere Modem, ένα στοιχείο τρίτου κατασκευαστή που διατίθεται εγγενώς στα Windows, αποτελεί εδώ και καιρό έναν ανενεργό κίνδυνο. Η ευπάθεια CVE-2025-24990 προέρχεται από μια αναφορά μη αξιόπιστου δείκτη (CWE-822), επιτρέποντας στους επιτιθέμενους να χειρίζονται τη μνήμη και να παρακάμπτουν τα όρια ασφαλείας. Με βαθμολογία CVSS 3.1 7.8, απαιτεί μόνο τοπική πρόσβαση και χαμηλά προνόμια, αλλά επιφέρει υψηλές επιπτώσεις στην εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα.
Η ομάδα πληροφοριών απειλών της Microsoft, MSTIC, μαζί με ερευνητές από την r-tec IT Security και έναν ανώνυμο συνεισφέροντα, εντόπισαν εκμετάλλευση στο πεδίο. Η δεύτερη ευπάθεια, CVE-2025-24052, περιλαμβάνει υπερχείλιση buffer στη στοίβα (CWE-121), με βαθμολογία 7.8 στο CVSS. Έχει αποκαλυφθεί δημόσια με διαθέσιμο PoC, αλλά δεν έχει παρατηρηθεί ακόμα σε ενεργές επιθέσεις.
Δείτε ακόμα: Zimbra: Χρήση zero-day για στόχευση του βραζιλιάνικου στρατού

Και οι δύο ευπάθειες επιμένουν ακόμα και χωρίς ενεργή χρήση του μόντεμ, επηρεάζοντας όλες τις υποστηριζόμενες εκδόσεις των Windows από τα Windows 10 και μετά. Οι επιτιθέμενοι δεν χρειάζεται να αλληλεπιδρούν με το υλικό. Αρκεί μια απλή τοπική εκμετάλλευση για την ανύψωση των δικαιωμάτων. Δεν παρέχονται δείκτες παραβίασης (IoCs) στις αποκαλύψεις, αλλά η Microsoft προτρέπει τον έλεγχο για την παρουσία του ltmdm64.sys.
Αυτές οι ευπάθειες zero-day υπογραμμίζουν τους κινδύνους των παλαιών οδηγών στα σύγχρονα οικοσυστήματα. Ένας επιτιθέμενος με αρχική πρόσβαση, ίσως μέσω phishing ή κακόβουλου λογισμικού, θα μπορούσε να φορτώσει τον ευάλωτο οδηγό και να εκτελέσει κώδικα για να υποδυθεί τους διαχειριστές. Σε εταιρικά περιβάλλοντα, αυτό κλιμακώνεται σε έλεγχο τομέα, εξαγωγή δεδομένων ή ανάπτυξη ransomware. Ο Fabian Mosch από την r-tec σημείωσε ότι οι εκμεταλλεύσεις στοχεύουν τη φόρτωση οδηγών κατά την εκκίνηση του συστήματος ή τις κλήσεις υπηρεσιών, αποφεύγοντας τις άμυνες σε επίπεδο χρήστη.
Η απόδειξη της έννοιας για το CVE-2025-24990 περιλαμβάνει τη δημιουργία κακοσχηματισμένης εισόδου στον χειριστή IOCTL του οδηγού, που ενεργοποιεί την αναφορά ενός ελεγχόμενου δείκτη. Για το CVE-2025-24052, οι εκμεταλλεύσεις υπερχείλισης προκαλούν διαφθορά της στοίβας μέσω υπερμεγέθων buffer στις ρουτίνες εξομοίωσης μόντεμ. Οι ερευνητές επέδειξαν άλματα προνομίων από τον κανονικό χρήστη στο επίπεδο SYSTEM χωρίς κρασάρισμα.
Δείτε επίσης: Χάκερ εκμεταλλεύτηκαν Zimbra zero-day με κακόβουλα iCalendar files

Αυτό το περιστατικό υπογραμμίζει την ανάγκη για σταδιακή κατάργηση των παρωχημένων στοιχείων. Οι ειδικοί της κυβερνοασφάλειας συνιστούν κανόνες ανίχνευσης τελικών σημείων για ανώμαλες φορτώσεις οδηγών και τακτικές σαρώσεις ευπαθειών. Καθώς η εκμετάλλευση συνεχίζεται, οι οργανισμοί πρέπει να δώσουν προτεραιότητα σε αυτές τις διορθώσεις για να αποτρέψουν τις αλυσίδες κλιμάκωσης προνομίων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
