新聞

資安公司Gen Digital指出,他們在今年4月,向騰訊通報搜狗輸入法(Sogou Input Method)重大等級的遠端程式碼執行(RCE)漏洞CVE-2026-51990(未公布CVSS嚴重程度評分),該問題實際上由3種弱點組成的攻擊鏈,包含該輸入法專屬通訊協定sgbiz未經驗證的命令列參數注入、以Chromium Embedded Framework(CEF)為基礎的網頁檢視元件未限制URL範圍,以及採用不具備沙箱的老舊Chromium瀏覽器排版引擎,騰訊獲報後於兩週內完成修補。而對於這組漏洞利用鏈的發現,源自中國駭客UNC3569的攻擊行動。

Gen Digital在一起資安事故調查裡,發現UNC3569透過特製sgbiz:連結,將受害者導向攻擊頁面,利用V8漏洞CVE-2021-38003取得程式碼執行能力,再下載7-Zip執行檔、遭竄改的DLL檔,以及經加密處理的惡意酬載。惡意DLL透過DLL側載執行,最終在記憶體中執行後門程式GrayRabbit。此後門程式具備執行命令、啟動互動式反向Shell、收集系統資訊、上傳檔案,以及載入外掛模組,此外,攻擊者還能由C2伺服器動態加入新功能。

值得留意的是,雖然騰訊以切斷攻擊流程的策略修補CVE-2026-51990,但該公司並未更新該輸入法採用的瀏覽器元件,仍延用2020年推出的Chromium 80,不僅版本老舊,近6年Google修補的已知漏洞都可能被利用,同時該版本瀏覽器排版引擎未啟用沙箱防護機制,代表攻擊者有機會直接執行系統層級的程式碼。