El grupo UNC3569 encadenó tres debilidades en el método de entrada Sogou, usado por cientos de millones de personas, para desplegar la puerta trasera GrayRabbit a través de un enlace especialmente diseñado. (Fuente: SecurityWeek)
Una vulnerabilidad de severidad crítica en Sogou Input Method fue explotada por un actor de amenaza chino para desplegar una puerta trasera, según reportó Gen Threat Labs. Desarrollado por Tencent, Sogou Input Method es uno de los editores de método de entrada (IME) en idioma chino más populares para Windows, y lo usan cientos de millones de usuarios.
Se trata de una colección de ejecutables que se comunican usando un esquema de protocolo personalizado llamado sgbiz. Cuando se abre una URL, el manejador del protocolo analiza la URL y la despacha al componente correspondiente. La falla crítica, identificada como CVE-2026-51990, encadena tres debilidades de seguridad en un exploit de un solo clic: inyección de argumentos de línea de comandos sin validar, navegación irrestricta de URL, y un motor de navegador Chromium desactualizado y sin sandbox.
Según Gen Threat Labs, el primer problema existía porque, durante el análisis de la URL, el manejador del protocolo no sanitizaba ni validaba el parámetro que controla los argumentos de línea de comandos pasados al ejecutable. Esto le permitía a un atacante inyectar argumentos de línea de comandos en la URL para declarar una página determinada, que otra función simplemente copiaba y hacía que el navegador navegara hacia ella.
El siguiente agujero de seguridad va más profundo: el navegador dentro de Sogou Input Method está basado en una versión de Chromium 80 lanzada en marzo de 2020, a la que le faltan aproximadamente seis años de parches de seguridad, tiene el sandbox completamente desactivado, elimina protecciones adicionales (incluida la política de mismo origen), y permite que las URL lean otros archivos locales.
El actor de amenaza vinculado a China conocido como UNC3569 usó esta cadena de exploits para enviar URL manipuladas a víctimas desprevenidas. Una vez que se hacía clic, el exploit les daba a los atacantes ejecución de código a nivel de sistema. Según Gen Threat Labs, observaron esta vulnerabilidad siendo explotada activamente en la práctica por este grupo, con el fin de desplegar la puerta trasera GrayRabbit a través de un enlace manipulado.
UNC3569, potencialmente vinculado a la empresa contratista privada china i-SOON, es conocido por explotar vulnerabilidades en software popular para atacar organizaciones de gobierno, educación, tecnología y finanzas en todo el mundo. La puerta trasera GrayRabbit, observada de forma consistente en las intrusiones de este actor desde al menos 2021, les da a los atacantes una shell inversa y puede ejecutar procesos, cargar plugins, escribir datos en la shell interactiva, subir archivos a su servidor de comando y control, recolectar información del sistema, y autoeliminarse.
Gen Threat Labs reportó CVE-2026-51990 a Tencent el 9 de abril. El defecto de seguridad se corrigió en la versión 16.3.0.3498 de Sogou Input Method, que se desplegó a todos los usuarios a través del mecanismo de actualización automática. La corrección sumó una verificación para los switches que llevan URL en el manejador del protocolo, pero dejó sin cambios la configuración subyacente de Chromium. Según Gen Threat Labs, al 10 de septiembre, esa configuración y versión todavía no fueron actualizadas.
Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

