文章总结: 搜狗输入法Windows版曝出CVE-2026-51990一键RCE漏洞,已被在野利用投放GrayRabbit后门。攻击链滥用sgbiz:自定义协议传递恶意参数,驱动过时CEF引擎执行代码,再通过DLL侧加载投递后门。官方已在16.3.0.3498版本修复。建议用户立即升级,企业需排查资产、部署EDR并监控异常外联。
综合评分: 88
文章分类: 漏洞分析,应急响应,恶意软件,威胁情报,安全工具
搜狗输入法曝一键 RCE 漏洞(CVE-2026-51990),已被在野利用投放后门
零日手记
零日手记
随笔漫记安全路
2026年9月15日 08:39
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
本文基于公开安全研究报告整理,已对涉及的 C2 域名、公网 IP、恶意样本哈希等敏感信息做脱敏处理,仅作安全科普与应急响应经验分享,不提供任何攻击细节的实操指导。
一、事件概述
2026 年 9 月,安全研究机构 Gen Digital 披露:腾讯搜狗输入法 Windows 版存在一处一键式远程代码执行(RCE)漏洞,编号 CVE-2026-51990。
更值得警惕的是,该漏洞已被攻击者在真实入侵活动中利用,用于向目标主机投放 GRAYRABBIT 后门程序,实现长期远程控制。
漏洞的”一键式”特性意味着:受害者只需要点击一个精心构造的链接,就可能在毫无感知的情况下被执行恶意代码。而输入法作为几乎所有中文用户日常必装的软件,一旦中招,影响面不容小觑。
官方已在搜狗输入法 16.3.0.3498 版本中修复了该链接处理器缺陷,用户应尽快升级。
二、攻击链复盘
整个攻击链环环相扣,充分利用了输入法组件中的薄弱环节:
伪造 sgbiz: 协议链接 → 传递恶意参数 → 过时 Chromium 引擎加载恶意内容 → 代码执行 → DLL 侧加载 → GRAYRABBIT 后门上线
第一步:滥用自定义协议处理器
搜狗输入法在系统中注册了 sgbiz: 自定义协议处理器,用于处理输入法相关的业务链接。攻击者构造了恶意的 sgbiz: 链接,将攻击者控制的参数传入搜狗组件。
自定义协议(Custom Protocol)本是为了方便软件与系统交互,但一旦处理逻辑对传入参数缺乏严格校验,就成了攻击者注入恶意指令的通道。
第二步:过时嵌入式浏览器被利用
搜狗输入法的”皮肤中心”等功能基于内嵌的 Chromium 引擎(CEF)构建。问题在于,这个内嵌浏览器版本已经过时,存在已知安全缺陷。
攻击者通过 sgbiz: 链接传入的参数,驱动这个过时浏览器打开攻击者控制的恶意内容,最终实现在登录用户权限下执行任意代码。
第三步:投递后门
代码执行后,攻击者投放的加载器会在 C:\Users\Public\Documents 目录下放置:
- 一个合法的 7-Zip 可执行文件
- 恶意的 DLL 文件
- 加密的载荷
随后通过 DLL 侧加载(DLL Sideloading) 技术,利用合法 7-Zip 程序加载恶意 DLL,最终启动 GRAYRABBIT 后门。
第四步:建立远程控制
GRAYRABBIT 后门上线后,连接攻击者的 C2 服务器(TCP 443 端口),实现长期远程控制,可进一步窃取数据、横向移动。
三、利用条件
| 条件 | 详情 |
| — | — |
| 漏洞编号 | CVE-2026-51990 |
| 受影响产品 | 腾讯搜狗输入法 Windows 版 |
| 漏洞类型 | 一键式远程代码执行(RCE) |
| 利用前提 | 受害者点击构造的链接或等效投递路径 |
| 关键组件 | sgbiz: 协议处理器 + 内嵌 Chromium(CEF)皮肤中心 |
| 在野利用 | 已确认,投放 GRAYRABBIT 后门 |
| 修复版本 | 16.3.0.3498 |
| 攻击后果 | 登录用户权限代码执行、后门植入、远程控制 |
四、技术深度拆解
4.1 为什么自定义协议是重灾区?
Windows 系统中,应用可以通过注册表注册自定义 URL 协议(如 sgbiz:)。当用户点击这类链接时,系统会自动调用对应的处理程序并传入链接内容。
问题在于:链接内容完全由攻击者控制。如果处理程序不对传入参数做严格校验和过滤,攻击者就能注入恶意参数,触发非预期的行为。历史上大量 RCE 漏洞都源于自定义协议处理器的参数校验缺失。
4.2 过时内嵌浏览器的风险
很多桌面软件为了渲染网页内容,会内嵌 Chromium 内核(CEF)。但内嵌浏览器的更新往往滞后于 Chrome 正式版,导致大量已知漏洞长期暴露。
攻击者只要让内嵌浏览器打开恶意构造的网页,就能利用这些已知漏洞实现代码执行——这正是本次漏洞的关键一环。
4.3 DLL 侧加载(Sideloading)
攻击者投放”合法的 7-Zip + 恶意 DLL”组合,利用了 DLL 加载顺序劫持:合法程序启动时,会优先从自身目录加载同名 DLL,攻击者把恶意 DLL 放在同目录下,合法程序就会”误加载”恶意代码。
这种手法能有效绕过”只信任签名程序”的检测思路——因为进程本身是合法签名的 7-Zip,真正作恶的是被它加载的 DLL。
五、应急处置过程
5.1 确认是否受影响
- 检查搜狗输入法版本:打开搜狗输入法设置 → 关于,确认版本号
- 若版本低于 16.3.0.3498,视为受影响,立即升级
5.2 排查入侵痕迹
重点排查以下特征:
- 检查
C:\Users\Public\Documents目录下是否存在可疑文件(如异常命名的7z.dll、core.dll、无扩展名文件等) - 检查是否出现异常的 7-Zip 进程执行记录
- 检查搜狗组件进程(
biz_helper.exe、SGMyInput.exe)是否存在异常网络外联 - 检查网络连接是否存在指向异常域名的 TCP 443 连接
5.3 遏制措施
- 若确认感染,立即隔离主机,断开网络
- 终止异常进程
- 清除
C:\Users\Public\Documents下的恶意文件 - 全盘杀毒扫描,确认无其他残留
5.4 升级修复
- 立即将搜狗输入法升级至 16.3.0.3498 及以上版本
- 升级后重启系统,确认新版本生效
- 若近期点击过来历不明的链接,建议更换系统登录密码及重要账号密码
六、整改建议
对普通用户
- 立即升级:将搜狗输入法升级至 16.3.0.3498 及以上版本,这是最直接的修复手段
- 不点陌生链接:不点击来源不明的链接,尤其是涉及
sgbiz:等自定义协议的链接 - 保持软件更新:输入法、浏览器、办公软件等常驻软件务必开启自动更新,及时修复已知漏洞
对企业
- 资产盘点:排查企业内 Windows 终端的搜狗输入法版本,批量推动升级
- 终端防护:部署 EDR 并配置针对 DLL 侧加载、异常进程外联的检测规则
- 网络监测:对非浏览器进程发起的 TCP 443 外联进行监控告警,识别后门 C2 通信
- 应用白名单:对
C:\Users\Public\Documents等可写目录的可执行文件执行进行管控
安全加固建议
- 关注内嵌浏览器(CEF)组件的供应链安全,对使用旧版内嵌浏览器的软件保持警惕
- 对自定义协议处理器调用进行审计,限制不必要的协议注册
七、总结
CVE-2026-51990 再次印证了几个安全常识:
- 输入法、压缩软件这类”工具软件”也是攻击面:它们常驻系统、人人必装,一旦存在漏洞,影响面远超想象
- 自定义协议是隐形的攻击入口:用户点一下链接就可能触发代码执行,防不胜防
- 内嵌浏览器是软件的”安全短板”:更新滞后让大量已知漏洞长期暴露
- 在野利用意味着事态升级:漏洞从”可能被利用”变成”正在被利用”,修复的紧迫性完全不同
对搜狗输入法用户而言,现在最重要的一件事就是检查版本、立即升级。安全从来不是”装一个杀毒软件”就万事大吉,把每一个软件都更新到最新,才是智能时代最朴素的自我防护。
附:IOC 清单
| 类型 | 指标 | 说明 |
| — | — | — |
| 漏洞编号 | CVE-2026-51990 | 搜狗输入法 Windows 版 RCE |
| 修复版本 | 16.3.0.3498 | 官方链接处理器修复 |
| C2 域名 | mail.uaiubifas.top | GRAYRABBIT 后门 C2 |
| C2 域名 | noht1ng.top | 关联 C2 域名 |
| C2 端口 | TCP 443 | 非 TLS 协议伪装 |
| 恶意路径 | C:\Users\Public\Documents | 载荷投放目录 |
| 恶意文件 | 7z.dll 、core.dll、p | 侧加载 DLL 与载荷 |
| 进程特征 | biz_helper.exe 、SGMyInput.exe | 搜狗组件进程 |
| 恶意样本 SHA256 | 29c7ee41d0cc9e07d981e451df56d0c3d37c41ac4ec10c7b516cc033ee397a63 | GRAYRABBIT 相关 |
| 恶意样本 SHA256 | 749160a2f20f82744026719cf72e483595c6aad718efa74d675a98662e02422e | 加载器相关 |
| 恶意样本 SHA256 | d7a3c7eb94edc0e020f74c678743d71d61e944634aade4a67a96c3589e828b3a | 载荷相关 |
参考
- Gen Digital Research:搜狗输入法 CVE-2026-51990 在野利用分析(2026-09-10/11)
- The Hacker News、GBHackers 等媒体对 CVE-2026-51990 的公开报道
- Vulners CVE-2026-51990 漏洞库条目
- 腾讯搜狗输入法官方更新说明(版本 16.3.0.3498)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:随笔漫记安全路 零日手记
零日手记《搜狗输入法曝一键 RCE 漏洞(CVE-2026-51990),已被在野利用投放后门》