CVE: CVE-2026-69276
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 61,22%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-69276 — критическая уязвимость Microsoft UxTheme Library (uxtheme.dll), позволяющая неавторизованному атакующему выполнять код по сети. Уязвимы Windows 10/11 и серверные платформы до конкретных сборок. Исправление доступно через KB-пакеты, требуется перезагрузка.
Основные характеристики
Уязвимость позволяет удалённому исполнению кода без привилегий и взаимодействия пользователя. Атакующий вызывает произвольные endpoints внутри сети, что приводит к переполнению целочисленного поля в uxtheme.dll.
- Тип ошибки: Integer underflow (wrap or wraparound), CWE-122 и CWE-191
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8 CRITICAL
- Вектор атаки: сетевой, без привилегий, без UI
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,996% (процентиль 61,22%)
Какие продукты и версии затронуты
Уязвимы следующие версии Windows 10/11 и серверных систем:
- Windows 10 Version 1607 — до сборки 10.0.14393.9512
- Windows 10 Version 1809 — до сборки 10.0.17763.9245
- Windows 10 Version 21H2 — до сборки 10.0.19044.7725
- Windows 10 Version 22H2 — до сборки 10.0.19045.7725
- Windows 11 Version 23H2 — до сборки 10.0.22631.7582
- Windows 11 Version 24H2 — до сборки 10.0.26100.9445
- Windows 11 Version 25H2 — до сборки 10.0.26200.9445
- Windows 11 Version 26H1 — до сборки 10.0.28000.2954
- Windows Server 2012 и R2 — без ограничений по сборке
- Windows Server 2016 — до сборки 10.0.14393.9512
- Windows Server 2019 — до сборки 10.0.17763.9245
- Windows Server 2022 — до сборки 10.0.20348.5622
- Windows Server 2025 — до сборки 10.0.26100.33438
Причина уязвимости
Некорректная обработка целочисленного значения в Microsoft UxTheme Library (uxtheme.dll) приводит к integer underflow при обработке сетевых запросов.
Подобное поведение типично для библиотек, обрабатывающих размеры или смещения без проверки границ. При отрицательном значении или переполнении ниже нуля возникает wraparound, что может привести к некорректному вычислению указателя или размера буфера.
Исходный текст не раскрывает конкретную функцию или переменную в uxtheme.dll.
Как работает атака
Атакующий внутри сети вызывает произвольные endpoints, обрабатываемые uxtheme.dll. Обработка сетевых данных приводит к integer underflow.
Некорректное значение используется для вычисления адреса или размера памяти. Это может привести к записи за пределы ожидаемого буфера или обращению к недопустимым адресам.
Результат — удалённое выполнение кода без привилегий и без взаимодействия пользователя.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы:
- Доступ к сети, где работает уязвимая система Windows 10/11 или серверная платформа
- Возможность вызывать endpoints, обрабатываемые uxtheme.dll
- Отсутствие необходимости в локальных привилегиях или взаимодействии пользователя
- Система должна быть до исправляющей сборки
Возможный сценарий атаки
Атакующий обнаруживает хост с уязвимой сборкой Windows 10/11 в внутренней сети.
Он направляет сетевой запрос на endpoint, обрабатываемый uxtheme.dll. Запрос содержит данные, вызывающие integer underflow.
Библиотека обрабатывает некорректное значение и выполняет произвольный код. Атакующий получает удалённое выполнение кода без привилегий.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие сведений не означает отсутствие эксплойта. Microsoft Security Response Center отмечает, что успешная эксплуатация возможна через вызов произвольных endpoints внутри сети.
Признаки эксплуатации
Специфичные IOC для CVE-2026-69276 в предоставленных источниках не раскрыты.
Неспецифичные точки контроля:
- Неожиданные сетевые соединения из процессов, использующих uxtheme.dll
- Аномальные вызовы API темы Windows с нестандартными параметрами
- Новые процессы, запущенные после сетевых запросов к хосту
- Изменения в файловой системе или реестре без соответствующей пользовательской активности
Как обнаружить атаку
Для обнаружения атаки используйте:
- Мониторинг сетевых соединений процессов, использующих uxtheme.dll
- Анализ логов Windows Event Log на аномальные вызовы API темы
- Проверку новых процессов и их родительских процессов после сетевой активности
- Сравнение версий сборки с известными уязвимыми диапазонами
Как проверить свою версию
Проверьте версию системы и установленные обновления:
Код:
winver
Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните результат с таблицей уязвимых версий. Если сборка ниже исправляющей — система уязвима.
Исправление
Установите соответствующий KB-пакет для вашей версии Windows:
- Windows 10 Version 1607 — KB5123099 (сборка 10.0.14393.9512)
- Windows 10 Version 1809 — KB5122876 (сборка 10.0.17763.9245)
- Windows 10 Version 21H2 — KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
- Windows 11 Version 23H2 — KB5122880 (сборка 10.0.22631.7582)
- Windows 11 Version 24H2 — KB5122871 (сборка 10.0.26100.9445)
- Windows 11 Version 25H2 — KB5124008 (сборка 10.0.26200.9445)
- Windows 11 Version 26H1 — KB5124012 (сборка 10.0.28000.2954)
После установки перезагрузите систему.
Временные меры защиты
Временные меры до установки патча:
- Ограничьте сетевой доступ к хостам с уязвимыми сборками
- Отключите ненужные endpoints, обрабатываемые uxtheme.dll
- Используйте сегментацию сети для изоляции критичных систем
- Мониторинг сетевых соединений и аномальной активности процессов
Как проверить устранение уязвимости
После установки патча проверьте:
Код:
Get-HotFix | Where-Object {$_.HotFixID -eq '5123099'}
Код:
winver
Убедитесь, что сборка соответствует или превышает исправляющую версию. Проверьте перезагрузку системы.
Вывод
CVE-2026-69276 требует немедленного внимания из-за критической оценки CVSS 9.8 и возможности удалённого выполнения кода без привилегий.
Исправление доступно через KB-пакеты Microsoft. Обновление нельзя откладывать, так как атакующий может эксплуатировать уязвимость внутри сети.
После установки патча проверьте сборку системы и перезагрузите хост.
Официальные источники
- NVD — CVE-2026-69276
- Microsoft Security Response Center — CVE-2026-69276
- FIRST EPSS — CVE-2026-69276
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
- 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
