Ataque Chinês: Falha Crítica na Tencent Permite Execução Remota de Código com Um Clique
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-51990 no Sogou Input Method é um exemplo clássico de como a combinação de múltiplas falhas de segurança pode levar a um ataque devastador. A cadeia de exploração era sofisticada. Começava com a injeção de argumentos na URL do protocolo sgbiz, que não validava o parâmetro 'param'. Isso permitia aos atacantes manipular como o software processava os comandos.
A parte mais crítica, porém, residia no motor de navegador Chromium 80 embarcado, que estava desatualizado desde março de 2020. Sem seis anos de patches de segurança e com o sandbox desativado, ele abria as portas para a execução de código em nível de sistema. O ator da ameaça UNC3569 usava essa combinação para entregar o backdoor GrayRabbit, capaz de tudo: desde coletar informações do sistema até estabelecer um shell reverso e controlar processos. Isso é um cenário de pesadelo para qualquer ambiente corporativo.
O que mudou
A Tencent agiu e lançou a versão 16.3.0.3498 do Sogou Input Method para corrigir a falha de injeção de argumentos. No entanto, a parte mais preocupante da vulnerabilidade, o motor Chromium 80 desatualizado e sem sandbox, permaneceu intocado. Conforme apontado pelos pesquisadores em 10 de setembro de 2026, a configuração e a versão do Chromium ainda não foram atualizadas.
Isso significa que, embora uma parte da cadeia de exploração tenha sido mitigada, a raiz do problema, que é um componente crítico e inseguro dentro do software, continua existindo. Empresas e usuários ainda enfrentam riscos significativos se o motor Chromium não for atualizado, deixando uma porta aberta para novas explorações que possam contornar a correção da Tencent.
Por que isso importa
Este incidente ressalta a importância da gestão de vulnerabilidades em todos os componentes de um software, especialmente aqueles com acesso privilegiado ao sistema. A exploração por um clique é perigosa porque dispensa complexas manobras de engenharia social, tornando o ataque mais eficaz contra milhões de usuários. O Sogou Input Method, sendo amplamente utilizado, se tornou um alvo de alto valor para grupos como o UNC3569, conhecido por atacar governos e empresas.
A lição aqui é dupla: desenvolvedores devem manter todos os seus componentes atualizados e configurados com segurança, e usuários devem sempre aplicar as atualizações de software prontamente. A persistência de um motor Chromium desatualizado no Sogou Input Method é um lembrete vívido dos riscos de negligenciar a segurança de componentes de terceiros, mesmo após uma correção inicial.
Linha do tempo
Vulnerabilidade CVE-2026-51990 é reportada à Tencent pela Gen Threat Labs.
Pesquisadores constatam que o motor Chromium subjacente no Sogou IME ainda não foi atualizado.
Notícia sobre a exploração ativa da CVE-2026-51990 e a correção parcial da Tencent é publicada.
Perguntas frequentes
O que é o Sogou Input Method e por que a falha é tão crítica?
Sogou Input Method é um popular editor de métodos de entrada para Windows, desenvolvido pela Tencent e usado por milhões. A falha, CVE-2026-51990, é crítica porque permitia a execução remota de código em nível de sistema com apenas um clique, devido a uma combinação de injeção de argumentos e um navegador Chromium desatualizado e sem sandbox.
Como o grupo UNC3569 explorou essa vulnerabilidade?
O UNC3569 explorou a vulnerabilidade em três etapas: injetaram argumentos inválidos no protocolo `sgbiz` via URL maliciosa, usaram a navegação irrestrita de URL e, finalmente, tiraram proveito de um motor Chromium 80 obsoleto, sem atualizações por seis anos e sem sandbox, para executar o backdoor GrayRabbit.
O que o backdoor GrayRabbit faz e quais são seus riscos?
O backdoor GrayRabbit concede aos atacantes um shell reverso. Ele pode executar processos, carregar plugins, escrever dados no shell interativo, carregar arquivos para seu servidor de comando e controle, coletar informações do sistema e se auto-encerrar. Isso permite controle quase total sobre o sistema comprometido.
A Tencent corrigiu completamente a falha?
A Tencent corrigiu a falha de injeção de argumentos na versão 16.3.0.3498 do Sogou Input Method. No entanto, o motor Chromium subjacente, que é a peça central da exploração, permaneceu desatualizado e sem as devidas proteções. Ou seja, a correção foi parcial, mantendo um risco significativo para os usuários.
Fontes
- securityweek.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 17 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

