搜狗输入法曝一键RCE漏洞(CVE-2026-51990),已被在野利用投放后门

admin 2026-09-18 05:27:06 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 搜狗输入法Windows版曝出CVE-2026-51990一键RCE漏洞,已被在野利用投放GrayRabbit后门。攻击链滥用sgbiz:自定义协议传递恶意参数,驱动过时CEF引擎执行代码,再通过DLL侧加载投递后门。官方已在16.3.0.3498版本修复。建议用户立即升级,企业需排查资产、部署EDR并监控异常外联。 综合评分: 88 文章分类: 漏洞分析,应急响应,恶意软件,威胁情报,安全工具


搜狗输入法曝一键 RCE 漏洞(CVE-2026-51990),已被在野利用投放后门

零日手记 零日手记

随笔漫记安全路

2026年9月15日 08:39 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

本文基于公开安全研究报告整理,已对涉及的 C2 域名、公网 IP、恶意样本哈希等敏感信息做脱敏处理,仅作安全科普与应急响应经验分享,不提供任何攻击细节的实操指导。

一、事件概述

2026 年 9 月,安全研究机构 Gen Digital 披露:腾讯搜狗输入法 Windows 版存在一处一键式远程代码执行(RCE)漏洞,编号 CVE-2026-51990

更值得警惕的是,该漏洞已被攻击者在真实入侵活动中利用,用于向目标主机投放 GRAYRABBIT 后门程序,实现长期远程控制。

漏洞的”一键式”特性意味着:受害者只需要点击一个精心构造的链接,就可能在毫无感知的情况下被执行恶意代码。而输入法作为几乎所有中文用户日常必装的软件,一旦中招,影响面不容小觑。

官方已在搜狗输入法 16.3.0.3498 版本中修复了该链接处理器缺陷,用户应尽快升级。

二、攻击链复盘

整个攻击链环环相扣,充分利用了输入法组件中的薄弱环节:

伪造 sgbiz: 协议链接 → 传递恶意参数 → 过时 Chromium 引擎加载恶意内容 → 代码执行 → DLL 侧加载 → GRAYRABBIT 后门上线

第一步:滥用自定义协议处理器

搜狗输入法在系统中注册了 sgbiz: 自定义协议处理器,用于处理输入法相关的业务链接。攻击者构造了恶意的 sgbiz: 链接,将攻击者控制的参数传入搜狗组件。

自定义协议(Custom Protocol)本是为了方便软件与系统交互,但一旦处理逻辑对传入参数缺乏严格校验,就成了攻击者注入恶意指令的通道。

第二步:过时嵌入式浏览器被利用

搜狗输入法的”皮肤中心”等功能基于内嵌的 Chromium 引擎(CEF)构建。问题在于,这个内嵌浏览器版本已经过时,存在已知安全缺陷。

攻击者通过 sgbiz: 链接传入的参数,驱动这个过时浏览器打开攻击者控制的恶意内容,最终实现在登录用户权限下执行任意代码

第三步:投递后门

代码执行后,攻击者投放的加载器会在 C:\Users\Public\Documents 目录下放置:

  • 一个合法的 7-Zip 可执行文件
  • 恶意的 DLL 文件
  • 加密的载荷

随后通过 DLL 侧加载(DLL Sideloading) 技术,利用合法 7-Zip 程序加载恶意 DLL,最终启动 GRAYRABBIT 后门。

第四步:建立远程控制

GRAYRABBIT 后门上线后,连接攻击者的 C2 服务器(TCP 443 端口),实现长期远程控制,可进一步窃取数据、横向移动。

三、利用条件

| 条件 | 详情 | | — | — | | 漏洞编号 | CVE-2026-51990 | | 受影响产品 | 腾讯搜狗输入法 Windows 版 | | 漏洞类型 | 一键式远程代码执行(RCE) | | 利用前提 | 受害者点击构造的链接或等效投递路径 | | 关键组件 | sgbiz: 协议处理器 + 内嵌 Chromium(CEF)皮肤中心 | | 在野利用 | 已确认,投放 GRAYRABBIT 后门 | | 修复版本 | 16.3.0.3498 | | 攻击后果 | 登录用户权限代码执行、后门植入、远程控制 |

四、技术深度拆解

4.1 为什么自定义协议是重灾区?

Windows 系统中,应用可以通过注册表注册自定义 URL 协议(如 sgbiz:)。当用户点击这类链接时,系统会自动调用对应的处理程序并传入链接内容。

问题在于:链接内容完全由攻击者控制。如果处理程序不对传入参数做严格校验和过滤,攻击者就能注入恶意参数,触发非预期的行为。历史上大量 RCE 漏洞都源于自定义协议处理器的参数校验缺失。

4.2 过时内嵌浏览器的风险

很多桌面软件为了渲染网页内容,会内嵌 Chromium 内核(CEF)。但内嵌浏览器的更新往往滞后于 Chrome 正式版,导致大量已知漏洞长期暴露。

攻击者只要让内嵌浏览器打开恶意构造的网页,就能利用这些已知漏洞实现代码执行——这正是本次漏洞的关键一环。

4.3 DLL 侧加载(Sideloading)

攻击者投放”合法的 7-Zip + 恶意 DLL”组合,利用了 DLL 加载顺序劫持:合法程序启动时,会优先从自身目录加载同名 DLL,攻击者把恶意 DLL 放在同目录下,合法程序就会”误加载”恶意代码。

这种手法能有效绕过”只信任签名程序”的检测思路——因为进程本身是合法签名的 7-Zip,真正作恶的是被它加载的 DLL

五、应急处置过程

5.1 确认是否受影响

  1. 检查搜狗输入法版本:打开搜狗输入法设置 → 关于,确认版本号
  2. 若版本低于 16.3.0.3498,视为受影响,立即升级

5.2 排查入侵痕迹

重点排查以下特征:

  • 检查 C:\Users\Public\Documents 目录下是否存在可疑文件(如异常命名的 7z.dllcore.dll、无扩展名文件等)
  • 检查是否出现异常的 7-Zip 进程执行记录
  • 检查搜狗组件进程(biz_helper.exeSGMyInput.exe)是否存在异常网络外联
  • 检查网络连接是否存在指向异常域名的 TCP 443 连接

5.3 遏制措施

  • 若确认感染,立即隔离主机,断开网络
  • 终止异常进程
  • 清除 C:\Users\Public\Documents 下的恶意文件
  • 全盘杀毒扫描,确认无其他残留

5.4 升级修复

  1. 立即将搜狗输入法升级至 16.3.0.3498 及以上版本
  2. 升级后重启系统,确认新版本生效
  3. 若近期点击过来历不明的链接,建议更换系统登录密码及重要账号密码

六、整改建议

对普通用户

  1. 立即升级:将搜狗输入法升级至 16.3.0.3498 及以上版本,这是最直接的修复手段
  2. 不点陌生链接:不点击来源不明的链接,尤其是涉及 sgbiz: 等自定义协议的链接
  3. 保持软件更新:输入法、浏览器、办公软件等常驻软件务必开启自动更新,及时修复已知漏洞

对企业

  1. 资产盘点:排查企业内 Windows 终端的搜狗输入法版本,批量推动升级
  2. 终端防护:部署 EDR 并配置针对 DLL 侧加载、异常进程外联的检测规则
  3. 网络监测:对非浏览器进程发起的 TCP 443 外联进行监控告警,识别后门 C2 通信
  4. 应用白名单:对 C:\Users\Public\Documents 等可写目录的可执行文件执行进行管控

安全加固建议

  1. 关注内嵌浏览器(CEF)组件的供应链安全,对使用旧版内嵌浏览器的软件保持警惕
  2. 对自定义协议处理器调用进行审计,限制不必要的协议注册

七、总结

CVE-2026-51990 再次印证了几个安全常识:

  • 输入法、压缩软件这类”工具软件”也是攻击面:它们常驻系统、人人必装,一旦存在漏洞,影响面远超想象
  • 自定义协议是隐形的攻击入口:用户点一下链接就可能触发代码执行,防不胜防
  • 内嵌浏览器是软件的”安全短板”:更新滞后让大量已知漏洞长期暴露
  • 在野利用意味着事态升级:漏洞从”可能被利用”变成”正在被利用”,修复的紧迫性完全不同

对搜狗输入法用户而言,现在最重要的一件事就是检查版本、立即升级。安全从来不是”装一个杀毒软件”就万事大吉,把每一个软件都更新到最新,才是智能时代最朴素的自我防护。

附:IOC 清单

| 类型 | 指标 | 说明 | | — | — | — | | 漏洞编号 | CVE-2026-51990 | 搜狗输入法 Windows 版 RCE | | 修复版本 | 16.3.0.3498 | 官方链接处理器修复 | | C2 域名 | mail.uaiubifas.top | GRAYRABBIT 后门 C2 | | C2 域名 | noht1ng.top | 关联 C2 域名 | | C2 端口 | TCP 443 | 非 TLS 协议伪装 | | 恶意路径 | C:\Users\Public\Documents | 载荷投放目录 | | 恶意文件 | 7z.dllcore.dllp | 侧加载 DLL 与载荷 | | 进程特征 | biz_helper.exeSGMyInput.exe | 搜狗组件进程 | | 恶意样本 SHA256 | 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 | GRAYRABBIT 相关 | | 恶意样本 SHA256 | 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e | 加载器相关 | | 恶意样本 SHA256 | d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a | 载荷相关 |

参考

  1. Gen Digital Research:搜狗输入法 CVE-2026-51990 在野利用分析(2026-09-10/11)
  2. The Hacker News、GBHackers 等媒体对 CVE-2026-51990 的公开报道
  3. Vulners CVE-2026-51990 漏洞库条目
  4. 腾讯搜狗输入法官方更新说明(版本 16.3.0.3498)

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:随笔漫记安全路 零日手记 零日手记《搜狗输入法曝一键 RCE 漏洞(CVE-2026-51990),已被在野利用投放后门》

评论:0   参与:  0