CVE-2026-69276 в Windows 10/11: удалённое выполнение кода через integer underflow в uxtheme.dll

CVE: CVE-2026-69276
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 61,12%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Microsoft UxTheme Library (uxtheme.dll) обнаружена ошибка integer underflow, позволяющая нарушителю из сети выполнять код на целевой системе. Затронуты Windows 10 и Windows 11 с различными сборками, а также серверные платформы Microsoft. Уязвимость имеет критический уровень CVSS 9.8 по версии 3.1.

Основные характеристики​


Ошибка integer underflow в системной библиотеке Windows позволяет нарушителю из сети получить удалённое выполнение кода без необходимости взаимодействия пользователя и без предварительного доступа к системе.

  • Тип ошибки: Integer underflow (wrap or wraparound), CWE-122 и CWE-191
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критический уровень
  • Вектор атаки: сетевой, без необходимости авторизации и взаимодействия пользователя
  • Компонент: Microsoft UxTheme Library (uxtheme.dll)
  • EPSS: 0,996%, процентиль 61,12%
  • Статус: Awaiting Analysis

Какие продукты и версии затронуты​


Затронуты следующие версии Windows 10 и Windows 11:

  • Windows 10 Version 1809 for 32-bit Systems
  • Windows 10 Version 1809 for x64-based Systems
  • Windows 10 Version 21H2 for 32-bit Systems
  • Windows 10 Version 21H2 for ARM64-based Systems
  • Windows 10 Version 21H2 for x64-based Systems
  • Windows 10 Version 22H2 for x64-based Systems
  • Windows 10 Version 22H2 for ARM64-based Systems
  • Windows 10 Version 22H2 for 32-bit Systems
  • Windows 11 Version 25H2 for ARM64-based Systems
  • Windows 11 Version 25H2 for x64-based Systems
  • Windows 11 Version 23H2 for ARM64-based Systems
  • Windows 11 Version 23H2 for x64-based Systems
  • Windows 11 Version 24H2 for ARM64-based Systems
  • Windows 11 Version 24H2 for x64-based Systems
  • Windows 11 version 26H1 for x64-based Systems
  • Windows 11 Version 26H1 for ARM64-based Systems
  • Windows 10 Version 1607 for 32-bit Systems
  • Windows 10 Version 1607 for x64-based Systems

Причина уязвимости​


Ошибка integer underflow (wrap or wraparound) в Microsoft UxTheme Library (uxtheme.dll). При обработке определённых значений происходит переполнение или подтекание целочисленного типа, что приводит к непредсказуемому поведению библиотеки.

Уязвимость связана с нарушением границы доверия: библиотека обрабатывает входные данные без достаточной проверки на корректность целочисленных значений. При integer underflow результат вычислений выходит за ожидаемые пределы, что может привести к неправильному указанию памяти или некорректным операциям над данными.

Данные из источников не раскрывают конкретную функцию uxtheme.dll, в которой возникает ошибка, и точный механизм переполнения. Детали реализации исправления также не подтверждены доступными официальными источниками.

Как работает атака​


Нарушитель из сети может вызвать произвольные endpoints, которые обрабатываются через uxtheme.dll. При обработке данных возникает integer underflow, что приводит к удалённому выполнению кода.

Путь данных до уязвимого компонента: нарушитель отправляет запрос или данные в сеть, которые обрабатываются системными процессами Windows, использующими uxtheme.dll. Библиотека получает входные данные и выполняет вычисления с целочисленными значениями. При integer underflow результат выходит за пределы ожидаемого диапазона.

Нарушенная проверка: отсутствие или недостаточная валидация целочисленных значений перед использованием в вычислениях или как указателей/смещений. Это позволяет нарушителю контролировать поведение библиотеки и получить удалённое выполнение кода.

Данные из источников не раскрывают конкретные endpoints, которые можно вызвать для эксплуатации, и точный механизм получения удалённого выполнения кода.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Доступ нарушителя к целевой системе из сети (in-network)
  • Возможность вызова произвольных endpoints, обрабатываемых через uxtheme.dll
  • Отсутствие дополнительных мер защиты, блокирующих сетевой доступ к уязвимым компонентам
  • Наличие уязвимой версии Windows 10 или Windows 11 с незащищённым uxtheme.dll

Возможный сценарий атаки​


Нарушитель из сети обнаруживает целевую систему с установленной уязвимой версией Windows 10 или Windows 11. Он направляет запросы на endpoints, которые обрабатываются через Microsoft UxTheme Library (uxtheme.dll). При обработке данных возникает integer underflow, что приводит к удалённому выполнению кода.

Нарушитель получает возможность выполнять произвольный код на целевой системе без необходимости авторизации и взаимодействия пользователя. Выполняемый код может быть использован для дальнейшего проникновения в систему или сбора информации.

Данные из источников не раскрывают конкретные примеры запросов, которые можно направить для эксплуатации, и точный механизм получения удалённого выполнения кода.

Есть ли публичный эксплойт​


В предоставленных источниках нет подтверждённых сведений о публичном эксплойте или PoC для CVE-2026-69276. Статус уязвимости — Awaiting Analysis, что означает, что анализ ещё не завершён.

Отсутствие информации в источниках не означает отсутствие эксплойта. Для получения актуальных данных о публичных эксплойтах рекомендуется отслеживать обновления от Microsoft Security Response Center и мониторинг уязвимостей в специализированных базах.

Признаки эксплуатации​


Специфичные признаки эксплуатации для CVE-2026-69276 не раскрыты в предоставленных источниках. Ниже приведены общие точки контроля, которые могут быть использованы для обнаружения подозрительной активности:

  • Аномальная активность системных процессов, использующих uxtheme.dll
  • Неожиданные сетевые соединения из системных процессов Windows
  • Появление новых или модифицированных файлов в системных каталогах
  • Аномальные изменения реестра, связанные с загрузкой модулей
  • Необычная активность в журналах Windows Event Log, связанная с процессами uxtheme.dll

Как обнаружить атаку​


Для обнаружения попытки эксплуатации CVE-2026-69276 рекомендуется:

  • Мониторинг сетевой активности системных процессов Windows
  • Анализ журналов Windows Event Log на аномальные события, связанные с uxtheme.dll
  • Использование EDR/IDS для обнаружения подозрительных паттернов сетевого трафика
  • Проверка целостности системных файлов и модулей
  • Мониторинг изменений в реестре, связанных с загрузкой модулей

Как проверить свою версию​


Для проверки версии Windows 10/11 используйте следующие команды:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Команда winver выводит версию операционной системы. Команда Get-ComputerInfo предоставляет подробную информацию о версии и сборке. Команда Get-HotFix показывает установленные обновления, что позволяет проверить наличие исправлений.

Исправление​


Для устранения уязвимости CVE-2026-69276 установите соответствующие обновления от Microsoft:

  • KB5122876 для Windows 10 Version 1809 (fixed build: 10.0.17763.9245)
  • KB5122882 для Windows Server 2019/2022 (fixed build: 10.0.20348.5622)
  • KB5122878 для Windows 10 Version 21H2/22H2 (fixed build: 10.0.19044.7725 и 10.0.19045.7725)
  • KB5122871 для Windows 11 Version 23H2/24H2 (fixed build: 10.0.26100.33438)
  • KB5124008 для Windows Server 2025 (fixed build: 10.0.26200.9445 и 10.0.26100.9445)
  • KB5122880 для Windows 11 Version 23H2/24H2 (fixed build: 10.0.22631.7582)
  • KB5124012 для Windows 11 version 26H1 (fixed build: 10.0.28000.2954)
  • KB5123099 для Windows 10 Version 1607 (fixed build: 10.0.14393.9512)
  • KB5123065 для Windows Server 2012/2012 R2 (fixed build: 6.2.9200.26349)
  • KB5123066 для Windows Server 2016 (fixed build: 6.3.9600.23398)

После установки обновлений требуется перезагрузка системы.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Ограничение сетевого доступа к целевой системе
  • Блокировка подозрительных сетевых соединений на уровне файрвола
  • Мониторинг системных процессов и сетевой активности
  • Изоляция критичных систем из сети до установки обновления

Как проверить устранение уязвимости​


Для проверки установки исправлений:

Код:
Get-HotFix | Where-Object {$_.HotFixID -like "*5122876*" -or $_.HotFixID -like "*5122882*" -or $_.HotFixID -like "*5122878*" -or $_.HotFixID -like "*5122871*" -or $_.HotFixID -like "*5124008*" -or $_.HotFixID -like "*5122880*" -or $_.HotFixID -like "*5124012*" -or $_.HotFixID -like "*5123099*" -or $_.HotFixID -like "*5123065*" -or $_.HotFixID -like "*5123066*"}

Проверьте версию сборки с помощью команды Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber и сравните её с фиксированными сборками из списка исправлений.

Также можно проверить наличие обновлений через «Параметры» → «Обновление и безопасность» → «Windows Update».

Вывод​


CVE-2026-69276 представляет собой критическую уязвимость в Microsoft UxTheme Library (uxtheme.dll), позволяющую нарушителю из сети выполнять код на целевой системе Windows 10 или Windows 11. Уязвимость связана с integer underflow и имеет высокий риск эксплуатации.

Для защиты системы необходимо установить соответствующие обновления от Microsoft. До установки обновлений рекомендуется ограничить сетевой доступ к целевым системам и мониторить подозрительную активность.

Статус уязвимости — Awaiting Analysis, что означает, что анализ ещё не завершён. Для получения актуальных данных о публичных эксплойтах и дополнительных деталях рекомендуется отслеживать обновления от Microsoft Security Response Center.

Официальные источники​


  1. NVD — CVE-2026-69276
  2. Microsoft Security Response Center — CVE-2026-69276
  3. FIRST EPSS — CVE-2026-69276

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
  • 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ