Imagen ilustrativa generada con IA
Un fallo de Tencent Sogou Input explotado para ejecutar código a nivel del sistema con un solo clic
Vulnerabilidad CVE-2026-51990 en Sogou Input permite ejecución a nivel sistema con un clic en enlace sgbiz:// para instalar backdoor GrayRabbit.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un actor de amenazas vinculado a China ha explotado una vulnerabilidad crítica en Tencent’s Sogou Input Method para Windows con el fin de desplegar la backdoor GrayRabbit. El ataque requiere que la víctima haga clic en un enlace sgbiz:// especialmente diseñado, tras lo cual varias debilidades se combinan para permitir la ejecución de código a nivel del sistema.
Identificado como CVE-2026-51990, el fallo afecta a un software que, según los informes, está instalado en cientos de millones de dispositivos. Tencent ha distribuido una corrección en Sogou Input Method 16.3.0.3498, pero los investigadores señalan que el navegador integrado, obsoleto y debilitado deliberadamente, no ha cambiado.
Un protocolo personalizado convierte un enlace en una vía de ejecución
Sogou Input Method es un editor de métodos de entrada para Windows en chino. Su arquitectura incluye varios ejecutables que se comunican mediante el esquema de protocolo personalizado sgbiz.
El componente central de este ataque es biz_helper.exe. Windows invoca este gestor de protocolo cuando un usuario abre una URL sgbiz://, y el ejecutable analiza el enlace antes de reenviar las instrucciones al componente de Sogou correspondiente.
Según los hallazgos publicados por Gen Threat Labs, biz_helper.exe no validaba adecuadamente el parámetro param de la URL. Este campo controla los argumentos de línea de comandos que se pasan al ejecutable seleccionado.
Por tanto, un atacante podía introducir argumentos maliciosos en un enlace de protocolo manipulado. Una vez que la víctima hacía clic, el enlace entraba en el flujo de trabajo de una aplicación de confianza de Sogou en lugar de permanecer como contenido normal del navegador.
El ataque no dependía de un único error de programación. Encadenaba tres debilidades:
- Inyección de argumentos de línea de comandos: el gestor de protocolo aceptaba datos no validados del parámetro
param. - Navegación sin restricciones: los argumentos inyectados podían especificar una página
skincenterque otro componente de Sogou copiaba y abría. - Un navegador integrado inseguro: el contenido resultante se ejecutaba en una implementación obsoleta de Chromium sin sandbox y con varias protecciones del navegador desactivadas.
Esta secuencia convertía una única interacción del usuario en una vía hacia la ejecución de código nativo. No se ha divulgado el intervalo exacto de versiones vulnerables.
Chromium 80 agravó el defecto del gestor de protocolo
El navegador integrado se basa en una versión de Chromium 80 publicada en marzo de 2020. Según los informes, carece de aproximadamente seis años de actualizaciones de seguridad posteriores.
La antigüedad no era el único problema. La implementación integrada tenía el sandbox completamente desactivado, lo que eliminaba una importante barrera de contención diseñada para impedir que el contenido web comprometido accediera al sistema operativo.
También faltaban otras protecciones. Según los informes, la configuración desactivaba la aplicación de la política de mismo origen y permitía que las URL accedieran a otros archivos locales. Estos cambios daban al contenido controlado por el atacante un alcance considerablemente mayor que el que tendría en un navegador moderno configurado con normalidad.
La cadena de explotación utilizaba la inyección de argumentos para hacer que un componente de Sogou cargara contenido elegido por el atacante como una página skincenter. Ese contenido se ejecutaba después dentro del entorno debilitado de Chromium, donde el sandbox desactivado y las restricciones de seguridad relajadas permitían completar el compromiso a nivel del sistema.
Este diseño es relevante al evaluar el parche. Tencent corrigió la vía directa relacionada con los switches que contenían URL, pero el navegador integrado sigue siendo una superficie de ataque potencialmente peligrosa. Otra forma de introducir contenido hostil en ese componente podría dejar expuestas las mismas barreras de seguridad ausentes.
La información de NVD disponible no incluye una puntuación CVSS, un vector CVSS ni una clasificación CWE. Por tanto, describir CVE-2026-51990 como crítico refleja el impacto observado, no una puntuación de NVD divulgada.
UNC3569 utilizó el fallo para instalar GrayRabbit
La explotación se atribuyó a UNC3569, un grupo de amenazas vinculado a China que podría tener relación con el contratista privado chino i-SOON. Esta asociación sigue siendo una posible vinculación, no una identidad confirmada.
Según los informes, UNC3569 ha atacado organizaciones gubernamentales, educativas, tecnológicas y financieras mediante la explotación de vulnerabilidades en software ampliamente implantado. En esta campaña, las víctimas recibían enlaces sgbiz manipulados y un solo clic bastaba para activar la cadena.
No se han divulgado los canales concretos utilizados para distribuir esos enlaces. En la práctica, los enlaces con protocolos personalizados pueden aparecer en contenidos como mensajes, correos electrónicos o documentos, lo que convierte a las instalaciones en endpoints Windows de uso general en una fuente amplia de exposición.
La explotación con éxito instalaba GrayRabbit, una backdoor observada en intrusiones de UNC3569 desde al menos 2021. Entre sus capacidades descritas se incluyen:
- Abrir un shell inverso;
- Iniciar procesos en el host comprometido;
- Cargar plugins adicionales;
- Enviar datos a un shell interactivo;
- Subir archivos a la infraestructura de mando y control;
- Recopilar información del sistema;
- Finalizarse a sí misma.
Estas funciones proporcionan al operador control interactivo y un mecanismo para ampliar la intrusión con módulos adicionales. Las capacidades de ejecución de procesos y transferencia de archivos de GrayRabbit podrían facilitar el despliegue de más malware o el robo de datos, aunque esas acciones posteriores no se confirmaron específicamente en la campaña descrita.
Gen Threat Labs informó de la vulnerabilidad a Tencent el 9 de abril. No se han hecho públicas las fechas exactas de los ataques observados.
Tencent corrigió el gestor de enlaces, no la arquitectura del navegador
Tencent solucionó CVE-2026-51990 en Sogou Input Method 16.3.0.3498. La empresa distribuyó esa versión mediante el mecanismo de actualización automática del producto.
La actualización añadió una comprobación de los switches que contienen URL en el gestor de protocolo, bloqueando el método conocido para inyectar una navegación elegida por el atacante en el flujo de trabajo de Sogou.
Las organizaciones no deben dar por hecho que todos los endpoints han recibido la actualización. Los dispositivos que estaban desconectados, tienen servicios de actualización averiados o están sujetos a políticas de red restrictivas podrían seguir ejecutando una compilación expuesta. Los administradores deben verificar directamente la versión instalada.
La versión corregida no resuelve todas las condiciones que hicieron posible la explotación. A fecha de 10 de septiembre, según los informes, la versión subyacente de Chromium y la configuración del navegador seguían sin cambios. El entorno integrado continuaba sin sandbox y sin otras protecciones estándar del navegador.
Por consiguiente, la versión 16.3.0.3498 cierra la vía del gestor de protocolo descrita, pero no elimina el riesgo arquitectónico más amplio. Las organizaciones que no necesiten Sogou Input Method deberían considerar su desinstalación. Cuando retirarlo no sea viable, aislar los sistemas afectados o restringir la gestión de protocolos personalizados puede reducir la exposición.
Los equipos defensivos deben analizar las cadenas de procesos originadas por Sogou
La prioridad inmediata es inventariar los endpoints Windows que ejecutan Sogou Input Method y confirmar que cada instalación utiliza 16.3.0.3498 o posterior. No se conocen las versiones anteriores exactas afectadas por CVE-2026-51990, por lo que los equipos defensivos deberían utilizar la compilación corregida como referencia mínima verificable.
Los equipos de seguridad también deberían supervisar:
- Invocaciones inesperadas de
biz_helper.exe; - Argumentos inusuales o intensamente codificados pasados a ese ejecutable;
- Navegaciones a
skincenterque impliquen ubicaciones no confiables o desconocidas; - Procesos secundarios iniciados por componentes de Sogou;
- Accesos a archivos locales originados en el navegador integrado de Sogou;
- Tráfico de shell inverso o ejecución interactiva de comandos sin explicación;
- Carga de plugins y recopilación de información del sistema asociadas a GrayRabbit;
- Subidas de archivos a infraestructuras externas no reconocidas.
Las organizaciones pueden bloquear o restringir los enlaces sgbiz no solicitados cuando sus requisitos operativos lo permitan. Las pasarelas de correo electrónico, los controles de endpoints y los sistemas de seguridad de mensajería deberían tratar este esquema como un activador de aplicaciones ejecutables, no como una dirección web convencional.
Las restricciones de salida de red pueden limitar aún más la capacidad de una backdoor activa para comunicarse con servidores de mando y control. No se han divulgado indicadores de red específicos de GrayRabbit, por lo que la detección basada en el comportamiento es especialmente relevante.
Estado en KEV y lagunas de información pendientes
La información de NVD disponible incluye el identificador CVE-2026-51990, pero no proporciona un intervalo de versiones afectadas, datos de CVSS ni una categoría CWE.
Tampoco establece si la vulnerabilidad aparece en el catálogo de Vulnerabilidades Explotadas Conocidas de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos. Con la información disponible, no se conoce ninguna fecha de incorporación a KEV ni ningún plazo federal de corrección.
Del mismo modo, no hay información suficiente para situar este incidente dentro de una serie de vulnerabilidades recientes de Tencent añadidas a KEV. Lo que sí está confirmado es la explotación activa comunicada por investigadores de seguridad, lo que hace urgente la corrección con independencia del estado en el catálogo.
El parche bloquea la cadena observada, activada con un solo clic. Sin embargo, el motor del navegador, que no ha cambiado, deja a los equipos defensivos ante un riesgo residual del producto que la actualización por sí sola no aborda por completo.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
