Zum Inhalt springen
Webentwicklung

Zero-Day in Sogou Input Method: Argument-Injection und Sandbox-Lücken

In Sogou Input Method wurden kritische Zero-Day-Schwachstellen entdeckt, die verkettete Argument-Injection und die Umgehung von Sandbox-Mechanismen erlauben. Verfügbare Patches schließen die Lücken nur teilweise und erfordern gezielte Gegenmaßnahmen.

Von Maik Boche

Zero-Day in Sogou Input Method: Argument-Injection und Sandbox-Lücken

Kritische Zero-Day-Lücke CVE-2026-51990 in Tencents Sogou Input Method (Hunderte Millionen Installationen) wird laut Gen Digital aktiv von der Spionagegruppe UNC3569 ausgenutzt, um per One-Click-Exploit die GrayRabbit-Backdoor zu installieren. Die Schwachstelle verkettet drei Einzelschwächen zu einem einzigen Angriff: unkontrollierte Argument-Injection, uneingeschränkte URL-Navigation und eine veraltete, nicht sandboxed Chromium-Engine. Ein einziger Klick auf einen präparierten Link genügt zur vollständigen Kompromittierung. Tencent hat mit Version 16.3.0.3498 einen Patch veröffentlicht, doch die veraltete Browser-Engine bleibt ein strukturelles Risiko. Für Unternehmen mit chinesischsprachigen Mitarbeitern oder entsprechender Software im Einsatz besteht dringender Handlungsbedarf: Patch-Status prüfen und exponierte Systeme sofort

CVE-2026-51990: Kritische Zero-Day-Schwachstelle in Sogou Input Method ermöglicht Backdoor-Deployment

Forscher von Gen Digital haben eine kritische Sicherheitslücke in Tencents Sogou Input Method für Windows entdeckt und gemeldet. Die Schwachstelle, CVE-2026-51990, wird aktiv von der Bedrohungsgruppe UNC3569 ausgenutzt, um die GrayRabbit-Backdoor auf betroffenen Systemen zu installieren. Sogou Input Method gilt als eine der meistgenutzten chinesischsprachigen Eingabemethoden-Editoren (IME) für Windows mit Hunderten von Millionen Installationen weltweit.

Technischer Hintergrund: Drei Schwachstellen, eine Angriffskette

Laut Gen Threat Labs verkettet der Angriff drei separate Sicherheitsprobleme zu einem einzigen Ein-Klick-Exploit:

  1. Unvalidiertes Command-Line-Argument-Injection im benutzerdefinierten sgbiz:-Protokoll-Handler
  2. Uneingeschränkte URL-Navigation in einem CEF-basierten Webview
  3. Veraltete, nicht sandboxte Chromium-Browser-Engine

Der Angriff beginnt damit, dass das Opfer auf einen präparierten sgbiz:-Link klickt. Windows ruft daraufhin Sogous biz_helper.exe auf, welche unkontrollierte Argumente an SGMyInput.exe weitergibt. Das eingebettete Chromium-Webview lädt anschließend eine vom Angreifer kontrollierte URL. Über den veralteten, nicht gesandboxten Browser-Engine wird schließlich Code ausgeführt und die GrayRabbit-Backdoor installiert. GrayRabbit ist laut Gen Digital eine modulare Malware-Familie, die UNC3569 für Spionagezwecke einsetzt.

Tencent hat auf die Meldung reagiert und einen Patch in Version 16.3.0.3498 veröffentlicht. Laut SC Media bleibt die zugrundeliegende Browser-Engine jedoch aufgrund ihres veralteten Zustands und fehlender Sandboxing-Mechanismen ein strukturelles Sicherheitsproblem.

Praktische Implikationen

1. Sofortiger Patch-Rollout ist zwingend

Unternehmen, die Sogou Input Method in ihrer Windows-Infrastruktur einsetzen, müssen unverzüglich auf Version 16.3.0.3498 oder höher aktualisieren. Da der Exploit durch einen einzigen Klick auf einen manipulierten Link ausgelöst wird, besteht ein erhebliches Risiko über E-Mail, Messenger oder Web-Oberflächen. Ein strukturiertes Patch-Management für Enterprise-Websites und automatisierte Sicherheitspatches mit CVE-Management sind geeignete Gegenmaßnahmen, um die Reaktionszeit zu minimieren.

2. Veraltete Embedded-Browser-Engines als strukturelles Risiko erkennen

Der Fall illustriert ein breiteres Problem: Viele Desktopanwendungen bündeln Browser-Engines (hier: CEF/Chromium), die selten oder gar nicht separat aktualisiert werden. Selbst nach dem Tencent-Patch bleibt die Engine laut SC Media ein Sicherheitsrisiko. Entscheider sollten den Einsatz von Software mit eingebetteten Browser-Engines in sicherheitskritischen Umgebungen gezielt evaluieren und Richtlinien für automatisierte Penetrationstests und Vulnerability Scanning einführen.

3. Protokoll-Handler als Angriffsfläche für Spear-Phishing

Die sgbiz:-URI-Injection zeigt, dass benutzerdefinierte Protokoll-Handler in Unternehmensumgebungen als Einfallstor dienen können. Ein Klick auf einen Link in einer E-Mail oder auf einer Webseite genügt. Unternehmen sollten automatisierte Sicherheitswarnungen einrichten, die auf verdächtige Link-Muster oder unbekannte URI-Schemata im Netzwerkverkehr hinweisen, und Benutzer entsprechend sensibilisieren.

4. Threat-Intelligence-Integration in die Incident-Response-Prozesse

UNC3569 ist laut Gen Digital und Bleeping Computer eine China-assoziierte Spionagegruppe, die GrayRabbit modular und zielgerichtet einsetzt. Unternehmen mit internationalen Lieferketten oder sensiblen Produktdaten sollten prüfen, ob ihre Infrastruktur-Monitoring- und Incident-Response-Prozesse aktuelle Bedrohungsgruppen und deren TTPs (Tactics, Techniques and Procedures) berücksichtigen. Weiterführende Informationen zu Zero-Day-Reaktionsprozessen finden Sie auch in unserem Beitrag zu Zero-Day-Patches und Bounty-Programmen.


Quellen

Häufige Fragen

Was ist CVE-2026-51990 und warum gilt die Schwachstelle als kritisch?

CVE-2026-51990 ist eine kritische Remote-Code-Execution-Schwachstelle in Tencents Sogou Input Method für Windows. Sie kombiniert drei Einzelschwächen: unkontrollierte Argument-Injection im sgbiz:-Protokollhandler, uneingeschränkte URL-Navigation in einem CEF-basierten Webview sowie einen veralteten, nicht gesandboxten Chromium-Browser-Engine. Ein einziger Klick auf einen präparierten Link reicht aus, um Schadcode auszuführen.

Wie läuft ein Angriff über diese Schwachstelle konkret ab?

Der Angriff beginnt, wenn ein Nutzer auf einen manipulierten sgbiz:-Link klickt. Windows ruft daraufhin Sogous Protokollhandler auf, der unkontrollierte Argumente an SGMyInput.exe weitergibt. Der integrierte Chromium-Webview lädt anschließend eine vom Angreifer kontrollierte URL. Über die veraltete und nicht gesandboxte Browser-Engine wird schließlich Code ausgeführt und die GrayRabbit-Backdoor installiert.

Welche Bedrohungsgruppe nutzt diese Schwachstelle aktiv aus?

Die Gruppe UNC3569, die einem China-orientierten Spionageumfeld zugeordnet wird, setzt CVE-2026-51990 aktiv ein. Forscher von Gen Digital beobachteten die Angriffe in freier Wildbahn. UNC3569 setzt dabei die modulare Malware-Familie GrayRabbit ein, die für Spionage und weitere schädliche Aktivitäten bekannt ist.

Gibt es bereits einen Patch und was sollten Unternehmen jetzt tun?

Tencent hat die Schwachstelle in Version 16.3.0.3498 von Sogou Input Method behoben. Unternehmen, die die Software einsetzen, sollten umgehend auf diese Version aktualisieren. Gen Digital weist jedoch darauf hin, dass die zugrunde liegende Chromium-Engine weiterhin veraltet und nicht gesandboxt ist, was das Risiko langfristig erhöht.

Wie weit verbreitet ist Sogou Input Method und wen betrifft das Risiko besonders?

Sogou Input Method zählt zu den meistgenutzten chinesischsprachigen Eingabemethoden für Windows und hat laut Gen Digital Hunderte Millionen Installationen, vorwiegend in China. Besonders gefährdet sind Unternehmen mit Mitarbeitern oder Standorten in China sowie Organisationen, die chinesischsprachige Windows-Umgebungen betreiben und das Update noch nicht eingespielt haben.


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.