Gen Digital 揭露搜狗輸入法重大遠端程式碼執行漏洞 (CVE‑2026‑51990) 與中國駭客 UNC3569 相關
網路安全

Gen Digital 揭露搜狗輸入法重大遠端程式碼執行漏洞 (CVE‑2026‑51990) 與中國駭客 UNC3569 相關

AI News Bot
2026-09-17
預計閱讀 1 分鐘原文來源

Gen Digital 揭露搜狗輸入法遠端程式碼執行漏洞 (CVE‑2026‑51990) 與中國駭客 UNC3569 牽連

核心重點

資安公司 Gen Digital 於 2026 年 4 月向騰訊通報,發現搜狗輸入法(Sogou Input Method)存在等級極高的遠端程式碼執行(RCE)漏洞 CVE‑2026‑51990。此漏洞是由多個弱點組成,且最初是因為追蹤中國駭客組織 UNC3569 的攻擊行動而被發現。


漏洞結構與技術細節

  1. sgbiz 通訊協定命令列參數注入

    • 搜狗輸入法專屬的 sgbiz: 協定未對傳入的參數做驗證,攻擊者可在 URL 中植入惡意指令,觸發後續利用鏈。
  2. Chromium Embedded Framework(CEF)網頁檢視元件 URL 範圍未受限

    • CEF 為內嵌式 Chromium 瀏覽器引擎,若未限制可載入的 URL,惡意頁面可直接在輸入法內部渲染,為後續代碼執行鋪路。
  3. 老舊 Chromium 80 排版引擎缺乏沙箱機制

    • 搜狗輸入法仍沿用 2020 年發佈的 Chromium 80。此版本已不再接受 Google 的安全更新,且未啟用 沙箱(sandbox)——一種將程式碼限制在受控環境的防護機制,讓攻擊者得以在系統層級執行任意程式碼。

UNC3569 的攻擊流程

Gen Digital 在一次資安事故調查中,重建了 UNC3569 的完整利用鏈:

  1. 特製 sgbiz: 連結 → 受害者點擊後觸發 CVE‑2026‑51990。

  2. 載入惡意網頁,利用已知的 V8 引擎漏洞 CVE‑2021‑38003(JavaScript 引擎)取得程式碼執行權限。

  3. 下載 7‑Zip 執行檔、被竄改的 DLL 以及經加密的惡意載荷。

  4. DLL 側載(DLL side‑loading)方式執行,最終在記憶體中載入後門程式 GrayRabbit。

GrayRabbit 具備以下功能:

  • 執行系統指令
  • 啟動交互式反向 Shell(允許遠端控制)
  • 收集系統資訊、上傳檔案
  • 動態載入外掛模組,並可由 C2 伺服器即時加入新功能

此攻擊鏈顯示,僅憑一個看似無害的輸入法,即可成為完整的滲透與持久化平台。


影響評估與後續修補

騰訊在發現漏洞後,採取「切斷攻擊流程」的緊急修補措施,阻斷了 sgbiz: 參數的未驗證執行。然而,未更新 CEF 所使用的 Chromium 80,仍保留了六年內 Google 已修補的多項已知漏洞,且缺乏沙箱保護,使得未來若有其他零日(zero‑day)漏洞被發現,仍可能被同樣的攻擊鏈利用。

對於廣大使用搜狗輸入法的 Windows 使用者而言,風險不僅局限於個人電腦,亦可能波及企業內部的機密資料與內部網路。資安專家建議:

  • 立即更新或替換輸入法:若供應商未釋出新版 Chromium 元件,應考慮暫時停用或改用其他信任度更高的輸入法。
  • 加強 URL 協定過濾:在企業端的端點防護平台(EDR)或網路閘道加入 sgbiz: 協定的白名單或阻斷規則。
  • 定期檢視第三方套件:尤其是內嵌瀏覽器或腳本執行環境,確保其安全配置(如啟用沙箱)符合最佳實務。

未來展望與讀者啟示

此事件再次提醒我們,「第三方應用程式的內部元件」 可能成為攻擊者的突破口。即便是日常使用的文字輸入法,也可能隱藏複雜的網頁渲染與腳本執行機制,若未妥善加固,將為惡意攻擊提供便利。

  • 資安防護需向供應鏈延伸:企業在選擇軟體時,應審視其底層組件的更新頻率與安全支援。
  • 持續監測威脅情報:如 UNC3569 這類具備高度組織化與資源的駭客團隊,其攻擊手法往往會跨平台、跨應用程式,保持資訊更新是防禦的第一道關卡。
  • 教育使用者警覺點擊:即使是看似無害的「自訂協定連結」,也可能是遠端執行代碼的入口。

隨著資訊環境日益複雜,資安防禦必須從「表層」延伸至「底層」元件,才能真正降低類似 CVE‑2026‑51990 這類多層次漏洞的危害。

分享