● 点击↑蓝字关注我们,获取更多安全风险通告
漏洞概述 | |||
漏洞名称 | 搜狗输入法 Windows 版远程代码执行漏洞 | ||
漏洞编号 | QVD-2026-66338,CVE-2026-51990 | ||
公开时间 | 2026-09-10 | 影响量级 | 千万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 8.8 |
威胁类型 | 代码执行 | 利用可能性 | 高 |
POC状态 | 未公开 | 在野利用状态 | 已发现 |
EXP状态 | 未公开 | 技术细节状态 | 已公开 |
危害描述:成功利用该漏洞可导致攻击者以当前用户权限完全控制系统,安装持久化后门、窃取数据、执行任意命令。 | |||
影响组件
搜狗输入法是一款广受欢迎的中文输入法软件,主要面向 Windows 平台用户提供智能拼音输入、云输入预测、皮肤定制及词库同步等功能。该输入法通过深度集成 Windows 文本服务框架(TSF),实现了对系统级键盘输入的实时捕获与处理,并内置了基于 Chromium 嵌入式框架(CEF)的浏览器组件用于展示皮肤商店等 Web 内容。凭借其庞大的用户基数和云端服务能力,搜狗输入法在中国市场拥有数亿级安装量,是企业及个人用户日常办公场景中广泛使用的基础输入工具。
漏洞描述
利用条件
影响版本
目前,奇安信CERT已成功复现搜狗输入法 Windows 版远程代码执行漏洞(CVE-2026-51990),截图如下:

安全更新
[1]https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou
[2]https://www.bleepingcomputer.com/news/security/hackers-exploit-tencent-app-flaw-to-deploy-grayrabbit-malware/