搜狗输入法 Windows 版远程代码执行漏洞(CVE-2026-51990)

CVE-2026-51990
严重程度
高危
漏洞类型
代码执行
披露日期
2026-09-10
记录时间
2026-09-20

漏洞描述

搜狗输入法是腾讯旗下广受欢迎的中文输入法软件,主要面向 Windows 平台用户提供智能拼音输入、云输入预测、皮肤定制及词库同步等功能。该输入法通过深度集成 Windows 文本服务框架(TSF),实现了对系统级键盘输入的实时捕获与处理,并内置了基于 Chromium 嵌入式框架(CEF)的浏览器组件用于展示皮肤商店等 Web 内容。凭借其庞大的用户基数和云端服务能力,搜狗输入法在中国市场拥有数亿级安装量,是企业及个人用户日常办公场景中广泛使用的基础输入工具。

CVE-2026-51990 是 Gen Threat Labs(Gen Digital)在调查 UNC3569 威胁组织真实入侵事件时发现的一处高危远程代码执行漏洞。该漏洞并非单一缺陷,而是将三个看起来并不足以单独导致严重后果的问题串联成了一条完整攻击链:

1. **sgbiz: 自定义协议处理器参数注入**:`biz_helper.exe` 对 `param` 命令行参数零校验
2. **皮肤中心 WebView 任意 URL 导航**:`SGMyInput.exe` 的 `skincenter` 页面可被操控访问任意地址
3. **过时且无沙箱的 Chromium 80 引擎**:`SGWebRender.exe` 使用 2020 年的 Chromium 80,沙箱和同源策略均被禁用

攻击者只需诱导用户点击一个精心构造的 `sgbiz:` 链接,即可强制搜狗输入法内置浏览器加载恶意页面,利用已知 V8 漏洞实现任意代码执行,最终部署 GRAYRABBIT 后门程序。

解锁完整漏洞详情

升级 VIP 会员,获取深度技术分析、修复方案和 POC 示例

技术细节

漏洞原理与利用方式深度分析

修复建议

专业安全修复方案与缓解措施

POC 示例

漏洞验证代码与利用示例

详细报告

完整技术报告与影响评估

立即升级 VIP

已有 VIP 账号?登录查看完整内容

雨云本站由雨云提供计算服务