CVE: CVE-2026-69276
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 58,52%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Microsoft выпустил исправления на 8 сентября 2026 года для CVE-2026-69276. Уязвимость — integer underflow в Microsoft UxTheme Library (uxtheme.dll), позволяющая удалённому атакующему выполнять код по сети без прав и взаимодействия пользователя. CVSS 3.1: 9.8, статус CNA — Awaiting Analysis, EPSS 0,93%.
Основные характеристики
Риск состоит в том, что неавторизованный атакующий внутри сети может вызвать произвольные endpoints и получить удалённое выполнение кода на Windows 10/11 через компонент uxtheme.dll. Нет необходимости в правах администратора или действия пользователя.
- Тип ошибки: integer underflow / wrap-around, CWE-122 и CWE-191
- CVSS v3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, 9.8 CRITICAL
- Вектор атаки: удалённый, из внутренней сети, без авторизации и UI-взаимодействия
- Компонент: Microsoft UxTheme Library (uxtheme.dll)
- Факт эксплуатации: не подтверждён в предоставленных источниках; статус CNA — Awaiting Analysis
- EPSS: 0,93%, процентиль 58,52%
Какие продукты и версии затронуты
В пакете доказательств перечислены следующие версии Windows 10/11 и серверных ОС Microsoft:
- Windows 10 Version 1607 for 32-bit Systems
- Windows 10 Version 1607 for x64-based Systems
- Windows 10 Version 1809 for 32-bit Systems
- Windows 10 Version 1809 for x64-based Systems
- Windows 10 Version 21H2 for 32-bit Systems
- Windows 10 Version 21H2 for ARM64-based Systems
- Windows 10 Version 21H2 for x64-based Systems
- Windows 10 Version 22H2 for 32-bit Systems
- Windows 10 Version 22H2 for ARM64-based Systems
- Windows 10 Version 22H2 for x64-based Systems
- Windows 11 Version 23H2 for ARM64-based Systems
- Windows 11 Version 23H2 for x64-based Systems
- Windows 11 Version 24H2 for ARM64-based Systems
- Windows 11 Version 24H2 for x64-based Systems
- Windows 11 Version 25H2 for ARM64-based Systems
- Windows 11 Version 25H2 for x64-based Systems
- Windows 11 version 26H1 for x64-based Systems
- Windows 11 Version 26H1 for ARM64-based Systems
- Windows Server 2012, 2012 R2, 2016, 2019, 2022, 2025 и их Server Core установки
Причина уязвимости
Причина — integer underflow (wrap or wraparound) в Microsoft UxTheme Library (uxtheme.dll). При обработке числовых значений возникает переполнение вниз, что приводит к некорректному результату арифметической операции. В предоставленных источниках не раскрыты конкретные функции библиотеки, поля структуры или порядок вызовов, которые обрабатывают уязвимый ввод.
CWE-122 и CWE-191 указывают на класс ошибок: integer underflow/overflow. Механика атаки зависит от того, как результат подведённого значения используется в последующих операциях — например, при вычислении размера буфера, индекса или параметра вызова. В источниках не указано, какой именно endpoint uxtheme.dll обрабатывает вредоносный ввод.
Как работает атака
Атакующий находится внутри сети и вызывает произвольные endpoints на целевой Windows-системе. Вредоносный ввод попадает в Microsoft UxTheme Library (uxtheme.dll), где integer underflow приводит к некорректному вычислению.
Последствия зависят от того, как результат используется: при неправильном размере буфера или индексе возможна запись за пределы ожидаемой области памяти. Это может повредить данные и привести к удалённому выполнению кода. В источниках не описаны конкретные параметры запроса, формат данных или точный путь от endpoint до уязвимой функции.
Условие успешности — возможность атакующего направить управляющий ввод в uxtheme.dll через доступный сетевой endpoint. Права администратора и взаимодействие пользователя не требуются.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Доступ к целевой Windows 10/11 из внутренней сети
- Возможность вызвать произвольные endpoints, которые обрабатывают данные через uxtheme.dll
- Отсутствие необходимости в правах администратора или действия пользователя
- Наличие уязвимой версии сборки, не обновлённой соответствующим патчем Microsoft
Возможный сценарий атаки
Атакующий сканирует внутреннюю сеть и находит хост с Windows 10/11. Он направляет сетевой запрос к endpoint, который передаёт данные в Microsoft UxTheme Library (uxtheme.dll). Ввод содержит числовые значения, вызывающие integer underflow.
Библиотека вычисляет результат, после чего использует его в последующей операции. Некорректное значение приводит к повреждению памяти или некорректному поведению процесса. Атакующий получает возможность выполнить код на целевой системе. В источниках не раскрыты конкретные endpoints и формат запроса.
После выполнения кода атакующий может получить контроль над процессом, запустить дополнительные команды или установить доступ для последующих действий. Детали постэксплуатационных возможностей не подтверждены в предоставленных данных.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-69276. Статус CNA — Awaiting Analysis. Отсутствие сведений не означает отсутствие эксплойта; это отражает только состояние данных на момент сбора.
Microsoft выпустил исправления 8 сентября 2026 года, что указывает на готовность к устранению уязвимости. Конкретные инструменты и методы эксплуатации не раскрыты в источниках.
Признаки эксплуатации
Специфичных IOC для CVE-2026-69276 в предоставленных источниках нет. Ниже приведены общие, неспецифичные точки контроля:
- Непривычные сетевые соединения из внутренней сети к Windows 10/11 хостам
- Внезапное увеличение нагрузки на процессы, связанные с uxtheme.dll или системными библиотеками
- Появление новых процессов с аномальными родительскими процессами
- Необъяснимые изменения в реестре или файловой системе после сетевых запросов
- Аномальные вызовы API Windows, связанные с загрузкой и исполнением кода
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг сетевых потоков между хостами внутренней сети
- Анализ процессов uxtheme.dll на предмет аномальных вызовов API
- Проверка журналов Windows Event Log на события, связанные с загрузкой и исполнением кода
- Использование EDR-решений для детектирования некорректного поведения системных библиотек
- Сравнение версий установленных обновлений с известными исправлениями Microsoft
Как проверить свою версию
Для проверки версии Windows и установленных обновлений используйте следующие команды:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Команда
winver показывает версию операционной системы. Get-ComputerInfo возвращает имя продукта, версию и номер сборки. Get-HotFix перечисляет установленные обновления в порядке убывания даты установки.Исправление
Microsoft опубликовал следующие исправления для CVE-2026-69276:
- KB5122876 — Windows 10 Version 1809, фикс-сборка 10.0.17763.9245, перезагрузка требуется
- KB5122882 — Windows Server 2019/2022, фикс-сборка 10.0.20348.5622, перезагрузка требуется
- KB5122878 — Windows 10 Version 21H2/22H2, фикс-сборки 10.0.19044.7725 и 10.0.19045.7725, перезагрузка требуется
- KB5122871 — Windows 11 Version 23H2/24H2, фикс-сборка 10.0.26100.33438, перезагрузка требуется
- KB5124008 — Windows 11 Version 24H2/25H2, фикс-сборки 10.0.26200.9445 и 10.0.26100.9445, перезагрузка требуется
- KB5122880 — Windows Server 2022, фикс-сборка 10.0.22631.7582, перезагрузка требуется
- KB5124012 — Windows 11 Version 26H1, фикс-сборка 10.0.28000.2954, перезагрузка требуется
- KB5123099 — Windows Server 2012/2012 R2, фикс-сборка 10.0.14393.9512, перезагрузка требуется
- KB5123065 — Windows Server 2012/2012 R2, фикс-сборка 6.2.9200.26349, перезагрузка требуется
- KB5123066 — Windows Server 2012/2012 R2, фикс-сборка 6.3.9600.23397, перезагрузка требуется
Временные меры защиты
Пока обновление не применено, можно использовать следующие временные меры:
- Ограничить сетевой доступ к Windows 10/11 хостам из внутренней сети
- Отключить неиспользуемые сетевые endpoints, которые могут передавать данные в uxtheme.dll
- Применить сегментацию сети для изоляции критичных систем
- Мониторинг сетевых потоков и процессов на предмет аномальной активности
- Ограничить права доступа к целевым системам до минимально необходимых
Как проверить устранение уязвимости
После применения исправлений проверьте:
- Установленную версию сборки с помощью
winverилиGet-ComputerInfo
- Наличие соответствующего KB в выводе
Get-HotFix
- Перезагрузку системы после установки обновления
- Отсутствие ошибок в журналах Windows Event Log после перезагрузки
- Функциональность системных библиотек, связанных с uxtheme.dll
Вывод
CVE-2026-69276 — критическая уязвимость удалённого выполнения кода в Microsoft UxTheme Library (uxtheme.dll) для Windows 10/11.
Атакующий из внутренней сети может вызвать произвольные endpoints и получить выполнение кода без прав администратора или взаимодействия пользователя. Microsoft выпустил исправления 8 сентября 2026 года.
Обновление необходимо применить как можно скорее, чтобы исключить возможность эксплуатации.
Официальные источники
- NVD — CVE-2026-69276
- Microsoft Security Response Center — CVE-2026-69276
- FIRST EPSS — CVE-2026-69276
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
