CVE-2026-69276 в Windows 10/11: RCE через uxtheme.dll, уязвимые сборки и патчи

CVE: CVE-2026-69276
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,93%; процентиль 58,52%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Microsoft выпустил исправления на 8 сентября 2026 года для CVE-2026-69276. Уязвимость — integer underflow в Microsoft UxTheme Library (uxtheme.dll), позволяющая удалённому атакующему выполнять код по сети без прав и взаимодействия пользователя. CVSS 3.1: 9.8, статус CNA — Awaiting Analysis, EPSS 0,93%.

Основные характеристики​


Риск состоит в том, что неавторизованный атакующий внутри сети может вызвать произвольные endpoints и получить удалённое выполнение кода на Windows 10/11 через компонент uxtheme.dll. Нет необходимости в правах администратора или действия пользователя.

  • Тип ошибки: integer underflow / wrap-around, CWE-122 и CWE-191
  • CVSS v3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, 9.8 CRITICAL
  • Вектор атаки: удалённый, из внутренней сети, без авторизации и UI-взаимодействия
  • Компонент: Microsoft UxTheme Library (uxtheme.dll)
  • Факт эксплуатации: не подтверждён в предоставленных источниках; статус CNA — Awaiting Analysis
  • EPSS: 0,93%, процентиль 58,52%

Какие продукты и версии затронуты​


В пакете доказательств перечислены следующие версии Windows 10/11 и серверных ОС Microsoft:

  • Windows 10 Version 1607 for 32-bit Systems
  • Windows 10 Version 1607 for x64-based Systems
  • Windows 10 Version 1809 for 32-bit Systems
  • Windows 10 Version 1809 for x64-based Systems
  • Windows 10 Version 21H2 for 32-bit Systems
  • Windows 10 Version 21H2 for ARM64-based Systems
  • Windows 10 Version 21H2 for x64-based Systems
  • Windows 10 Version 22H2 for 32-bit Systems
  • Windows 10 Version 22H2 for ARM64-based Systems
  • Windows 10 Version 22H2 for x64-based Systems
  • Windows 11 Version 23H2 for ARM64-based Systems
  • Windows 11 Version 23H2 for x64-based Systems
  • Windows 11 Version 24H2 for ARM64-based Systems
  • Windows 11 Version 24H2 for x64-based Systems
  • Windows 11 Version 25H2 for ARM64-based Systems
  • Windows 11 Version 25H2 for x64-based Systems
  • Windows 11 version 26H1 for x64-based Systems
  • Windows 11 Version 26H1 for ARM64-based Systems
  • Windows Server 2012, 2012 R2, 2016, 2019, 2022, 2025 и их Server Core установки

Причина уязвимости​


Причина — integer underflow (wrap or wraparound) в Microsoft UxTheme Library (uxtheme.dll). При обработке числовых значений возникает переполнение вниз, что приводит к некорректному результату арифметической операции. В предоставленных источниках не раскрыты конкретные функции библиотеки, поля структуры или порядок вызовов, которые обрабатывают уязвимый ввод.

CWE-122 и CWE-191 указывают на класс ошибок: integer underflow/overflow. Механика атаки зависит от того, как результат подведённого значения используется в последующих операциях — например, при вычислении размера буфера, индекса или параметра вызова. В источниках не указано, какой именно endpoint uxtheme.dll обрабатывает вредоносный ввод.

Как работает атака​


Атакующий находится внутри сети и вызывает произвольные endpoints на целевой Windows-системе. Вредоносный ввод попадает в Microsoft UxTheme Library (uxtheme.dll), где integer underflow приводит к некорректному вычислению.

Последствия зависят от того, как результат используется: при неправильном размере буфера или индексе возможна запись за пределы ожидаемой области памяти. Это может повредить данные и привести к удалённому выполнению кода. В источниках не описаны конкретные параметры запроса, формат данных или точный путь от endpoint до уязвимой функции.

Условие успешности — возможность атакующего направить управляющий ввод в uxtheme.dll через доступный сетевой endpoint. Права администратора и взаимодействие пользователя не требуются.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Доступ к целевой Windows 10/11 из внутренней сети
  • Возможность вызвать произвольные endpoints, которые обрабатывают данные через uxtheme.dll
  • Отсутствие необходимости в правах администратора или действия пользователя
  • Наличие уязвимой версии сборки, не обновлённой соответствующим патчем Microsoft

Возможный сценарий атаки​


Атакующий сканирует внутреннюю сеть и находит хост с Windows 10/11. Он направляет сетевой запрос к endpoint, который передаёт данные в Microsoft UxTheme Library (uxtheme.dll). Ввод содержит числовые значения, вызывающие integer underflow.

Библиотека вычисляет результат, после чего использует его в последующей операции. Некорректное значение приводит к повреждению памяти или некорректному поведению процесса. Атакующий получает возможность выполнить код на целевой системе. В источниках не раскрыты конкретные endpoints и формат запроса.

После выполнения кода атакующий может получить контроль над процессом, запустить дополнительные команды или установить доступ для последующих действий. Детали постэксплуатационных возможностей не подтверждены в предоставленных данных.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-69276. Статус CNA — Awaiting Analysis. Отсутствие сведений не означает отсутствие эксплойта; это отражает только состояние данных на момент сбора.

Microsoft выпустил исправления 8 сентября 2026 года, что указывает на готовность к устранению уязвимости. Конкретные инструменты и методы эксплуатации не раскрыты в источниках.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-69276 в предоставленных источниках нет. Ниже приведены общие, неспецифичные точки контроля:

  • Непривычные сетевые соединения из внутренней сети к Windows 10/11 хостам
  • Внезапное увеличение нагрузки на процессы, связанные с uxtheme.dll или системными библиотеками
  • Появление новых процессов с аномальными родительскими процессами
  • Необъяснимые изменения в реестре или файловой системе после сетевых запросов
  • Аномальные вызовы API Windows, связанные с загрузкой и исполнением кода

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг сетевых потоков между хостами внутренней сети
  • Анализ процессов uxtheme.dll на предмет аномальных вызовов API
  • Проверка журналов Windows Event Log на события, связанные с загрузкой и исполнением кода
  • Использование EDR-решений для детектирования некорректного поведения системных библиотек
  • Сравнение версий установленных обновлений с известными исправлениями Microsoft

Как проверить свою версию​


Для проверки версии Windows и установленных обновлений используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver показывает версию операционной системы. Get-ComputerInfo возвращает имя продукта, версию и номер сборки. Get-HotFix перечисляет установленные обновления в порядке убывания даты установки.

Исправление​


Microsoft опубликовал следующие исправления для CVE-2026-69276:

  • KB5122876 — Windows 10 Version 1809, фикс-сборка 10.0.17763.9245, перезагрузка требуется
  • KB5122882 — Windows Server 2019/2022, фикс-сборка 10.0.20348.5622, перезагрузка требуется
  • KB5122878 — Windows 10 Version 21H2/22H2, фикс-сборки 10.0.19044.7725 и 10.0.19045.7725, перезагрузка требуется
  • KB5122871 — Windows 11 Version 23H2/24H2, фикс-сборка 10.0.26100.33438, перезагрузка требуется
  • KB5124008 — Windows 11 Version 24H2/25H2, фикс-сборки 10.0.26200.9445 и 10.0.26100.9445, перезагрузка требуется
  • KB5122880 — Windows Server 2022, фикс-сборка 10.0.22631.7582, перезагрузка требуется
  • KB5124012 — Windows 11 Version 26H1, фикс-сборка 10.0.28000.2954, перезагрузка требуется
  • KB5123099 — Windows Server 2012/2012 R2, фикс-сборка 10.0.14393.9512, перезагрузка требуется
  • KB5123065 — Windows Server 2012/2012 R2, фикс-сборка 6.2.9200.26349, перезагрузка требуется
  • KB5123066 — Windows Server 2012/2012 R2, фикс-сборка 6.3.9600.23397, перезагрузка требуется

Временные меры защиты​


Пока обновление не применено, можно использовать следующие временные меры:

  • Ограничить сетевой доступ к Windows 10/11 хостам из внутренней сети
  • Отключить неиспользуемые сетевые endpoints, которые могут передавать данные в uxtheme.dll
  • Применить сегментацию сети для изоляции критичных систем
  • Мониторинг сетевых потоков и процессов на предмет аномальной активности
  • Ограничить права доступа к целевым системам до минимально необходимых

Как проверить устранение уязвимости​


После применения исправлений проверьте:

  • Установленную версию сборки с помощью winver или Get-ComputerInfo
  • Наличие соответствующего KB в выводе Get-HotFix
  • Перезагрузку системы после установки обновления
  • Отсутствие ошибок в журналах Windows Event Log после перезагрузки
  • Функциональность системных библиотек, связанных с uxtheme.dll

Вывод​


CVE-2026-69276 — критическая уязвимость удалённого выполнения кода в Microsoft UxTheme Library (uxtheme.dll) для Windows 10/11.

Атакующий из внутренней сети может вызвать произвольные endpoints и получить выполнение кода без прав администратора или взаимодействия пользователя. Microsoft выпустил исправления 8 сентября 2026 года.

Обновление необходимо применить как можно скорее, чтобы исключить возможность эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-69276
  2. Microsoft Security Response Center — CVE-2026-69276
  3. FIRST EPSS — CVE-2026-69276

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ