成功利用该漏洞可导致攻击者以当前用户权限完全控制系统,安装持久化后门、窃取数据、执行任意命令。

漏洞概述

漏洞名称

搜狗输入法 Windows 版远程代码执行漏洞

漏洞编号

QVD-2026-66338,CVE-2026-51990

公开时间

2026-09-10

影响量级

千万级

威胁类型

代码执行

利用可能性

POC状态

未公开

在野利用状态

已发现

EXP状态

未公开

技术细节状态

已公开

危害描述:成功利用该漏洞可导致攻击者以当前用户权限完全控制系统,安装持久化后门、窃取数据、执行任意命令。

影响组件

搜狗输入法是一款广受欢迎的中文输入法软件,主要面向 Windows 平台用户提供智能拼音输入、云输入预测、皮肤定制及词库同步等功能。该输入法通过深度集成 Windows 文本服务框架(TSF),实现了对系统级键盘输入的实时捕获与处理,并内置了基于 Chromium 嵌入式框架(CEF)的浏览器组件用于展示皮肤商店等 Web 内容。凭借其庞大的用户基数和云端服务能力,搜狗输入法在中国市场拥有数亿级安装量,是企业及个人用户日常办公场景中广泛使用的基础输入工具。

漏洞描述

近日,奇安信CERT监测到搜狗输入法 Windows 版远程代码执行漏洞(CVE-2026-51990)在野利用,该漏洞源于 sgbiz: 自定义协议处理器(biz_helper.exe)对传入的命令行参数未进行充分验证,攻击者可构造恶意链接利用参数注入调用 SGMyInput.exe 的皮肤中心 CEF WebView,并将嵌入式浏览器导航至攻击者控制的任意页面。由于该 WebView 基于过时的 Chromium 80 引擎(2020年3月版本),且沙箱保护和同源策略等安全机制均被禁用,攻击者可进一步利用已知浏览器引擎漏洞(如 CVE-2021-38003)实现任意代码执行。攻击者可利用漏洞,通过构造特殊的 sgbiz: 链接,在用户仅需点击一次的情况下,强制加载恶意页面并利用旧版浏览器漏洞实现代码执行,最终部署 GRAYRABBIT 后门程序。成功利用可导致攻击者以当前用户权限完全控制系统,安装持久化后门、窃取数据、执行任意命令。目前该漏洞技术细节已公开。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。

利用条件

用户点击攻击者构造的 sgbiz: 自定义协议链接。

影响版本

搜狗输入法 Windows 版 < 16.3.0.3498

复现情况

109b0d982b9296abdc41fdf8b608d773.png