Zero-Day in Sogou Input Method: Argument-Injection und Sandbox-Lücken
In Sogou Input Method wurden kritische Zero-Day-Schwachstellen entdeckt, die verkettete Argument-Injection und die Umgehung von Sandbox-Mechanismen erlauben. Verfügbare Patches schließen die Lücken nur teilweise und erfordern gezielte Gegenmaßnahmen.
Von Maik Boche
Kritische Zero-Day-Lücke CVE-2026-51990 in Tencents Sogou Input Method (Hunderte Millionen Installationen) wird laut Gen Digital aktiv von der Spionagegruppe UNC3569 ausgenutzt, um per One-Click-Exploit die GrayRabbit-Backdoor zu installieren. Die Schwachstelle verkettet drei Einzelschwächen zu einem einzigen Angriff: unkontrollierte Argument-Injection, uneingeschränkte URL-Navigation und eine veraltete, nicht sandboxed Chromium-Engine. Ein einziger Klick auf einen präparierten Link genügt zur vollständigen Kompromittierung. Tencent hat mit Version 16.3.0.3498 einen Patch veröffentlicht, doch die veraltete Browser-Engine bleibt ein strukturelles Risiko. Für Unternehmen mit chinesischsprachigen Mitarbeitern oder entsprechender Software im Einsatz besteht dringender Handlungsbedarf: Patch-Status prüfen und exponierte Systeme sofort
CVE-2026-51990: Kritische Zero-Day-Schwachstelle in Sogou Input Method ermöglicht Backdoor-Deployment
Forscher von Gen Digital haben eine kritische Sicherheitslücke in Tencents Sogou Input Method für Windows entdeckt und gemeldet. Die Schwachstelle, CVE-2026-51990, wird aktiv von der Bedrohungsgruppe UNC3569 ausgenutzt, um die GrayRabbit-Backdoor auf betroffenen Systemen zu installieren. Sogou Input Method gilt als eine der meistgenutzten chinesischsprachigen Eingabemethoden-Editoren (IME) für Windows mit Hunderten von Millionen Installationen weltweit.
Technischer Hintergrund: Drei Schwachstellen, eine Angriffskette
Laut Gen Threat Labs verkettet der Angriff drei separate Sicherheitsprobleme zu einem einzigen Ein-Klick-Exploit:
- Unvalidiertes Command-Line-Argument-Injection im benutzerdefinierten
sgbiz:-Protokoll-Handler - Uneingeschränkte URL-Navigation in einem CEF-basierten Webview
- Veraltete, nicht sandboxte Chromium-Browser-Engine
Der Angriff beginnt damit, dass das Opfer auf einen präparierten sgbiz:-Link klickt. Windows ruft daraufhin Sogous biz_helper.exe auf, welche unkontrollierte Argumente an SGMyInput.exe weitergibt. Das eingebettete Chromium-Webview lädt anschließend eine vom Angreifer kontrollierte URL. Über den veralteten, nicht gesandboxten Browser-Engine wird schließlich Code ausgeführt und die GrayRabbit-Backdoor installiert. GrayRabbit ist laut Gen Digital eine modulare Malware-Familie, die UNC3569 für Spionagezwecke einsetzt.
Tencent hat auf die Meldung reagiert und einen Patch in Version 16.3.0.3498 veröffentlicht. Laut SC Media bleibt die zugrundeliegende Browser-Engine jedoch aufgrund ihres veralteten Zustands und fehlender Sandboxing-Mechanismen ein strukturelles Sicherheitsproblem.
Praktische Implikationen
1. Sofortiger Patch-Rollout ist zwingend
Unternehmen, die Sogou Input Method in ihrer Windows-Infrastruktur einsetzen, müssen unverzüglich auf Version 16.3.0.3498 oder höher aktualisieren. Da der Exploit durch einen einzigen Klick auf einen manipulierten Link ausgelöst wird, besteht ein erhebliches Risiko über E-Mail, Messenger oder Web-Oberflächen. Ein strukturiertes Patch-Management für Enterprise-Websites und automatisierte Sicherheitspatches mit CVE-Management sind geeignete Gegenmaßnahmen, um die Reaktionszeit zu minimieren.
2. Veraltete Embedded-Browser-Engines als strukturelles Risiko erkennen
Der Fall illustriert ein breiteres Problem: Viele Desktopanwendungen bündeln Browser-Engines (hier: CEF/Chromium), die selten oder gar nicht separat aktualisiert werden. Selbst nach dem Tencent-Patch bleibt die Engine laut SC Media ein Sicherheitsrisiko. Entscheider sollten den Einsatz von Software mit eingebetteten Browser-Engines in sicherheitskritischen Umgebungen gezielt evaluieren und Richtlinien für automatisierte Penetrationstests und Vulnerability Scanning einführen.
3. Protokoll-Handler als Angriffsfläche für Spear-Phishing
Die sgbiz:-URI-Injection zeigt, dass benutzerdefinierte Protokoll-Handler in Unternehmensumgebungen als Einfallstor dienen können. Ein Klick auf einen Link in einer E-Mail oder auf einer Webseite genügt. Unternehmen sollten automatisierte Sicherheitswarnungen einrichten, die auf verdächtige Link-Muster oder unbekannte URI-Schemata im Netzwerkverkehr hinweisen, und Benutzer entsprechend sensibilisieren.
4. Threat-Intelligence-Integration in die Incident-Response-Prozesse
UNC3569 ist laut Gen Digital und Bleeping Computer eine China-assoziierte Spionagegruppe, die GrayRabbit modular und zielgerichtet einsetzt. Unternehmen mit internationalen Lieferketten oder sensiblen Produktdaten sollten prüfen, ob ihre Infrastruktur-Monitoring- und Incident-Response-Prozesse aktuelle Bedrohungsgruppen und deren TTPs (Tactics, Techniques and Procedures) berücksichtigen. Weiterführende Informationen zu Zero-Day-Reaktionsprozessen finden Sie auch in unserem Beitrag zu Zero-Day-Patches und Bounty-Programmen.
Quellen
- China-linked group exploits Tencent Sogou Input Method for backdoor deployment – SC Media
- Hackers exploit Tencent app flaw to deploy GrayRabbit malware – Bleeping Computer
- Gray Rabbits and the Tale of a One-Click Backdoor – Gen Digital
Häufige Fragen
Was ist CVE-2026-51990 und warum gilt die Schwachstelle als kritisch?
CVE-2026-51990 ist eine kritische Remote-Code-Execution-Schwachstelle in Tencents Sogou Input Method für Windows. Sie kombiniert drei Einzelschwächen: unkontrollierte Argument-Injection im sgbiz:-Protokollhandler, uneingeschränkte URL-Navigation in einem CEF-basierten Webview sowie einen veralteten, nicht gesandboxten Chromium-Browser-Engine. Ein einziger Klick auf einen präparierten Link reicht aus, um Schadcode auszuführen.
Wie läuft ein Angriff über diese Schwachstelle konkret ab?
Der Angriff beginnt, wenn ein Nutzer auf einen manipulierten sgbiz:-Link klickt. Windows ruft daraufhin Sogous Protokollhandler auf, der unkontrollierte Argumente an SGMyInput.exe weitergibt. Der integrierte Chromium-Webview lädt anschließend eine vom Angreifer kontrollierte URL. Über die veraltete und nicht gesandboxte Browser-Engine wird schließlich Code ausgeführt und die GrayRabbit-Backdoor installiert.
Welche Bedrohungsgruppe nutzt diese Schwachstelle aktiv aus?
Die Gruppe UNC3569, die einem China-orientierten Spionageumfeld zugeordnet wird, setzt CVE-2026-51990 aktiv ein. Forscher von Gen Digital beobachteten die Angriffe in freier Wildbahn. UNC3569 setzt dabei die modulare Malware-Familie GrayRabbit ein, die für Spionage und weitere schädliche Aktivitäten bekannt ist.
Gibt es bereits einen Patch und was sollten Unternehmen jetzt tun?
Tencent hat die Schwachstelle in Version 16.3.0.3498 von Sogou Input Method behoben. Unternehmen, die die Software einsetzen, sollten umgehend auf diese Version aktualisieren. Gen Digital weist jedoch darauf hin, dass die zugrunde liegende Chromium-Engine weiterhin veraltet und nicht gesandboxt ist, was das Risiko langfristig erhöht.
Wie weit verbreitet ist Sogou Input Method und wen betrifft das Risiko besonders?
Sogou Input Method zählt zu den meistgenutzten chinesischsprachigen Eingabemethoden für Windows und hat laut Gen Digital Hunderte Millionen Installationen, vorwiegend in China. Besonders gefährdet sind Unternehmen mit Mitarbeitern oder Standorten in China sowie Organisationen, die chinesischsprachige Windows-Umgebungen betreiben und das Update noch nicht eingespielt haben.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.