CVE-2026-69276 в Windows 10/11: удалённое выполнение кода через uxtheme.dll и патчи

CVE: CVE-2026-69276
Продукт: Windows 10/11
Дата публикации: 08.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 1,00%; процентиль 61,22%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-69276 — критическая уязвимость Microsoft UxTheme Library (uxtheme.dll), позволяющая неавторизованному атакующему выполнять код по сети. Уязвимы Windows 10/11 и серверные платформы до конкретных сборок. Исправление доступно через KB-пакеты, требуется перезагрузка.

Основные характеристики​


Уязвимость позволяет удалённому исполнению кода без привилегий и взаимодействия пользователя. Атакующий вызывает произвольные endpoints внутри сети, что приводит к переполнению целочисленного поля в uxtheme.dll.

  • Тип ошибки: Integer underflow (wrap or wraparound), CWE-122 и CWE-191
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — 9.8 CRITICAL
  • Вектор атаки: сетевой, без привилегий, без UI
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,996% (процентиль 61,22%)

Какие продукты и версии затронуты​


Уязвимы следующие версии Windows 10/11 и серверных систем:

  • Windows 10 Version 1607 — до сборки 10.0.14393.9512
  • Windows 10 Version 1809 — до сборки 10.0.17763.9245
  • Windows 10 Version 21H2 — до сборки 10.0.19044.7725
  • Windows 10 Version 22H2 — до сборки 10.0.19045.7725
  • Windows 11 Version 23H2 — до сборки 10.0.22631.7582
  • Windows 11 Version 24H2 — до сборки 10.0.26100.9445
  • Windows 11 Version 25H2 — до сборки 10.0.26200.9445
  • Windows 11 Version 26H1 — до сборки 10.0.28000.2954
  • Windows Server 2012 и R2 — без ограничений по сборке
  • Windows Server 2016 — до сборки 10.0.14393.9512
  • Windows Server 2019 — до сборки 10.0.17763.9245
  • Windows Server 2022 — до сборки 10.0.20348.5622
  • Windows Server 2025 — до сборки 10.0.26100.33438

Причина уязвимости​


Некорректная обработка целочисленного значения в Microsoft UxTheme Library (uxtheme.dll) приводит к integer underflow при обработке сетевых запросов.

Подобное поведение типично для библиотек, обрабатывающих размеры или смещения без проверки границ. При отрицательном значении или переполнении ниже нуля возникает wraparound, что может привести к некорректному вычислению указателя или размера буфера.

Исходный текст не раскрывает конкретную функцию или переменную в uxtheme.dll.

Как работает атака​


Атакующий внутри сети вызывает произвольные endpoints, обрабатываемые uxtheme.dll. Обработка сетевых данных приводит к integer underflow.

Некорректное значение используется для вычисления адреса или размера памяти. Это может привести к записи за пределы ожидаемого буфера или обращению к недопустимым адресам.

Результат — удалённое выполнение кода без привилегий и без взаимодействия пользователя.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы:

  • Доступ к сети, где работает уязвимая система Windows 10/11 или серверная платформа
  • Возможность вызывать endpoints, обрабатываемые uxtheme.dll
  • Отсутствие необходимости в локальных привилегиях или взаимодействии пользователя
  • Система должна быть до исправляющей сборки

Возможный сценарий атаки​


Атакующий обнаруживает хост с уязвимой сборкой Windows 10/11 в внутренней сети.

Он направляет сетевой запрос на endpoint, обрабатываемый uxtheme.dll. Запрос содержит данные, вызывающие integer underflow.

Библиотека обрабатывает некорректное значение и выполняет произвольный код. Атакующий получает удалённое выполнение кода без привилегий.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.

Отсутствие сведений не означает отсутствие эксплойта. Microsoft Security Response Center отмечает, что успешная эксплуатация возможна через вызов произвольных endpoints внутри сети.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-69276 в предоставленных источниках не раскрыты.

Неспецифичные точки контроля:

  • Неожиданные сетевые соединения из процессов, использующих uxtheme.dll
  • Аномальные вызовы API темы Windows с нестандартными параметрами
  • Новые процессы, запущенные после сетевых запросов к хосту
  • Изменения в файловой системе или реестре без соответствующей пользовательской активности

Как обнаружить атаку​


Для обнаружения атаки используйте:

  • Мониторинг сетевых соединений процессов, использующих uxtheme.dll
  • Анализ логов Windows Event Log на аномальные вызовы API темы
  • Проверку новых процессов и их родительских процессов после сетевой активности
  • Сравнение версий сборки с известными уязвимыми диапазонами

Как проверить свою версию​


Проверьте версию системы и установленные обновления:

Код:
winver

Код:
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber

Код:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20

Сравните результат с таблицей уязвимых версий. Если сборка ниже исправляющей — система уязвима.

Исправление​


Установите соответствующий KB-пакет для вашей версии Windows:

  • Windows 10 Version 1607 — KB5123099 (сборка 10.0.14393.9512)
  • Windows 10 Version 1809 — KB5122876 (сборка 10.0.17763.9245)
  • Windows 10 Version 21H2 — KB5122878 (сборки 10.0.19044.7725 и 10.0.19045.7725)
  • Windows 11 Version 23H2 — KB5122880 (сборка 10.0.22631.7582)
  • Windows 11 Version 24H2 — KB5122871 (сборка 10.0.26100.9445)
  • Windows 11 Version 25H2 — KB5124008 (сборка 10.0.26200.9445)
  • Windows 11 Version 26H1 — KB5124012 (сборка 10.0.28000.2954)

После установки перезагрузите систему.

Временные меры защиты​


Временные меры до установки патча:

  • Ограничьте сетевой доступ к хостам с уязвимыми сборками
  • Отключите ненужные endpoints, обрабатываемые uxtheme.dll
  • Используйте сегментацию сети для изоляции критичных систем
  • Мониторинг сетевых соединений и аномальной активности процессов

Как проверить устранение уязвимости​


После установки патча проверьте:

Код:
Get-HotFix | Where-Object {$_.HotFixID -eq '5123099'}

Код:
winver

Убедитесь, что сборка соответствует или превышает исправляющую версию. Проверьте перезагрузку системы.

Вывод​


CVE-2026-69276 требует немедленного внимания из-за критической оценки CVSS 9.8 и возможности удалённого выполнения кода без привилегий.

Исправление доступно через KB-пакеты Microsoft. Обновление нельзя откладывать, так как атакующий может эксплуатировать уязвимость внутри сети.

После установки патча проверьте сборку системы и перезагрузите хост.

Официальные источники​


  1. NVD — CVE-2026-69276
  2. Microsoft Security Response Center — CVE-2026-69276
  3. FIRST EPSS — CVE-2026-69276

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
  • 26.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 01.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ