来源: https://www.securityweek.com/chinese-hackers-exploit-critical-tencent-software-flaw-for-one-click-code-execution/
Gen Threat Labs 报告称,搜狗输入法中的一个严重漏洞已被中国威胁行为者利用,并植入了后门。
由腾讯开发的搜狗输入法是Windows系统上最流行的中文输入法编辑器之一,拥有数亿用户。
它是一组使用名为sgbiz 的 自定义协议方案进行通信的可执行文件集合。当打开一个 URL 时,协议处理程序 ( biz_helper.exe ) 会解析该 URL 并将其分发给相应的组件。
该严重漏洞编号为CVE-2026-51990,它将三个安全漏洞串联起来,只需单击一下即可利用:未经验证的命令行参数注入、不受限制的 URL 导航以及过时的、未沙盒化的 Chromium 浏览器引擎。
根据 Gen Threat Labs 的说法,第一个问题的存在是因为在 URL 解析期间,协议处理程序没有清理或验证“ param ”参数,该参数控制传递给可执行文件的命令行参数。
这使得攻击者可以在 URL 中注入命令行参数来声明一个“skincenter”页面,另一个函数只需复制该页面并导航到浏览器即可。
下一个安全漏洞更深:搜狗输入法的浏览器基于 2020 年 3 月发布的 Chromium 80 版本,该版本缺少大约六年的安全补丁,沙盒完全被禁用,额外的保护措施(包括同源策略)也被移除,并且允许 URL 读取其他本地文件。
与中国有关联的威胁组织 UNC3569 利用此漏洞链向毫无戒心的受害者发送精心构造的 sgbiz URL。一旦受害者点击这些 URL,攻击者即可利用该漏洞执行系统级代码。
Gen Threat Labs 表示:“我们观察到 UNC3569 威胁组织积极利用此漏洞,通过精心构造的链接部署 GrayRabbit 后门。”
UNC3569可能与中国私营承包商公司i-SOON有关,它以利用流行软件中的漏洞攻击全球政府、教育、科技和金融机构而闻名。
GrayRabbit 后门程序自 2021 年以来一直被威胁行为者的入侵所发现,它为攻击者提供了一个反向 shell,可以执行进程、加载插件、向交互式 shell 写入数据、将文件上传到其命令与控制 (C&C) 服务器、收集系统信息并终止自身。
Gen Threat Labs 于 4 月 9 日向腾讯报告了 CVE-2026-51990 漏洞。该安全漏洞已在搜狗输入法 16.3.0.3498 版本中修复,并通过自动更新机制推送给了所有用户。
该修复程序在协议处理程序中添加了对 URL 中包含的开关的检查,但底层 Chromium 配置保持不变。据 Gen Threat Labs 称,截至 9 月 10 日,该配置和版本尚未更新。