Gen Digital 揭露搜狗輸入法遠端程式碼執行漏洞 (CVE‑2026‑51990) 與中國駭客 UNC3569 牽連
核心重點
資安公司 Gen Digital 於 2026 年 4 月向騰訊通報,發現搜狗輸入法(Sogou Input Method)存在等級極高的遠端程式碼執行(RCE)漏洞 CVE‑2026‑51990。此漏洞是由多個弱點組成,且最初是因為追蹤中國駭客組織 UNC3569 的攻擊行動而被發現。
漏洞結構與技術細節
-
sgbiz 通訊協定命令列參數注入
- 搜狗輸入法專屬的
sgbiz:協定未對傳入的參數做驗證,攻擊者可在 URL 中植入惡意指令,觸發後續利用鏈。
- 搜狗輸入法專屬的
-
Chromium Embedded Framework(CEF)網頁檢視元件 URL 範圍未受限
- CEF 為內嵌式 Chromium 瀏覽器引擎,若未限制可載入的 URL,惡意頁面可直接在輸入法內部渲染,為後續代碼執行鋪路。
-
老舊 Chromium 80 排版引擎缺乏沙箱機制
- 搜狗輸入法仍沿用 2020 年發佈的 Chromium 80。此版本已不再接受 Google 的安全更新,且未啟用 沙箱(sandbox)——一種將程式碼限制在受控環境的防護機制,讓攻擊者得以在系統層級執行任意程式碼。
UNC3569 的攻擊流程
Gen Digital 在一次資安事故調查中,重建了 UNC3569 的完整利用鏈:
-
特製
sgbiz:連結 → 受害者點擊後觸發 CVE‑2026‑51990。 -
載入惡意網頁,利用已知的 V8 引擎漏洞 CVE‑2021‑38003(JavaScript 引擎)取得程式碼執行權限。
-
下載 7‑Zip 執行檔、被竄改的 DLL 以及經加密的惡意載荷。
-
DLL 側載(DLL side‑loading)方式執行,最終在記憶體中載入後門程式 GrayRabbit。
GrayRabbit 具備以下功能:
- 執行系統指令
- 啟動交互式反向 Shell(允許遠端控制)
- 收集系統資訊、上傳檔案
- 動態載入外掛模組,並可由 C2 伺服器即時加入新功能
此攻擊鏈顯示,僅憑一個看似無害的輸入法,即可成為完整的滲透與持久化平台。
影響評估與後續修補
騰訊在發現漏洞後,採取「切斷攻擊流程」的緊急修補措施,阻斷了 sgbiz: 參數的未驗證執行。然而,未更新 CEF 所使用的 Chromium 80,仍保留了六年內 Google 已修補的多項已知漏洞,且缺乏沙箱保護,使得未來若有其他零日(zero‑day)漏洞被發現,仍可能被同樣的攻擊鏈利用。
對於廣大使用搜狗輸入法的 Windows 使用者而言,風險不僅局限於個人電腦,亦可能波及企業內部的機密資料與內部網路。資安專家建議:
- 立即更新或替換輸入法:若供應商未釋出新版 Chromium 元件,應考慮暫時停用或改用其他信任度更高的輸入法。
- 加強 URL 協定過濾:在企業端的端點防護平台(EDR)或網路閘道加入
sgbiz:協定的白名單或阻斷規則。 - 定期檢視第三方套件:尤其是內嵌瀏覽器或腳本執行環境,確保其安全配置(如啟用沙箱)符合最佳實務。
未來展望與讀者啟示
此事件再次提醒我們,「第三方應用程式的內部元件」 可能成為攻擊者的突破口。即便是日常使用的文字輸入法,也可能隱藏複雜的網頁渲染與腳本執行機制,若未妥善加固,將為惡意攻擊提供便利。
- 資安防護需向供應鏈延伸:企業在選擇軟體時,應審視其底層組件的更新頻率與安全支援。
- 持續監測威脅情報:如 UNC3569 這類具備高度組織化與資源的駭客團隊,其攻擊手法往往會跨平台、跨應用程式,保持資訊更新是防禦的第一道關卡。
- 教育使用者警覺點擊:即使是看似無害的「自訂協定連結」,也可能是遠端執行代碼的入口。
隨著資訊環境日益複雜,資安防禦必須從「表層」延伸至「底層」元件,才能真正降低類似 CVE‑2026‑51990 這類多層次漏洞的危害。