בתוך Windows הגיע במשך שנים דרייבר של יצרן חיצוני בשם Agere, שנועד להפעיל חומרת מודם ופקס ישנה. התגלתה בו חולשת הסלמת הרשאות מקומית, ובמקום לתקן רכיב מיושן שכמעט אינו בשימוש, מיקרוסופט בחרה פשוט להסיר אותו לגמרי בעדכון המצטבר של אוקטובר 2025. החולשה כבר נוצלה בפועל.
מה החולשה?
הדרייבר, קובץ בשם ltmdm64.sys, נטען אל תוך ליבת מערכת ההפעלה כדי לתקשר עם חומרת מודם. הפגם בו הוא מסוג שימוש במצביע לא אמין, כלומר הפניה של הקוד לאזור זיכרון שהתוקף יכול לשלוט בתוכנו, והוא מאפשר לתוקף מקומי בעל הרשאות רגילות להסלים להרשאות SYSTEM.
כמו יתר החולשות מהסוג הזה, זו אינה דרך כניסה למחשב מרחוק. תוקף צריך כבר דריסת רגל על המכונה, ורק אז הפגם מאפשר לו להפוך למנהל מלא. הסיבה שדרייבר של חומרה כמעט נכחדת מסוכן היא שהוא נטען אל הרכיב הרגיש ביותר של המערכת בלי שכמעט מישהו באמת צריך אותו.
מי מושפע?
החולשה קיימת בגרסאות Windows הנתמכות, מ-Windows 10 ועד Windows 11 24H2 ובשרתי Windows Server, כי הדרייבר הגיע מובנה בכולן. בפועל היא רלוונטית כמעט לכל מחשב Windows בישראל. הצד המעשי פשוט: הדרייבר משרת רק חומרת מודם ופקס ישנה מאוד, כך שלרוב המוחלט של המשתמשים הסרתו לא תשנה דבר.
האם מנוצלת בפועל?
כן. מאז 14 באוקטובר 2025 החולשה מופיעה בקטלוג ה-KEV של CISA, רשימת החולשות שסוכנות הסייבר האמריקאית יודעת שתוקפים מנצלים בשטח. הכללתה שם היא שהופכת את התקנת העדכון לדחופה, מעבר לניקוי סתמי של רכיב ישן.
מה עושים?
הפעולה היחידה הנדרשת היא התקנת העדכון המצטבר של אוקטובר 2025 או מאוחר יותר, שמסיר את הדרייבר. פתחו את הגדרות, עברו ל-Windows Update, לחצו על בדיקת עדכונים, התקינו את העדכון הממתין והפעילו מחדש. בגרסאות המרכזיות הבנייה המתוקנת היא 10.0.19045.6456 ל-Windows 10 22H2 ו-10.0.26100.6899 ל-Windows 11 24H2. מי שעדיין מפעיל מודם או פקס ישן שתלוי בדרייבר הזה צריך לדעת שאחרי העדכון הוא יפסיק לעבוד, וזו התנהגות מכוונת ולא תקלה.