Voltar
Chinese hackers exploit React2Shell

Ataque Chinês: Falha Crítica na Tencent Permite Execução Remota de Código com Um Clique

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-51990 no Sogou Input Method é um exemplo clássico de como a combinação de múltiplas falhas de segurança pode levar a um ataque devastador. A cadeia de exploração era sofisticada. Começava com a injeção de argumentos na URL do protocolo sgbiz, que não validava o parâmetro 'param'. Isso permitia aos atacantes manipular como o software processava os comandos.

A parte mais crítica, porém, residia no motor de navegador Chromium 80 embarcado, que estava desatualizado desde março de 2020. Sem seis anos de patches de segurança e com o sandbox desativado, ele abria as portas para a execução de código em nível de sistema. O ator da ameaça UNC3569 usava essa combinação para entregar o backdoor GrayRabbit, capaz de tudo: desde coletar informações do sistema até estabelecer um shell reverso e controlar processos. Isso é um cenário de pesadelo para qualquer ambiente corporativo.

O que mudou

A Tencent agiu e lançou a versão 16.3.0.3498 do Sogou Input Method para corrigir a falha de injeção de argumentos. No entanto, a parte mais preocupante da vulnerabilidade, o motor Chromium 80 desatualizado e sem sandbox, permaneceu intocado. Conforme apontado pelos pesquisadores em 10 de setembro de 2026, a configuração e a versão do Chromium ainda não foram atualizadas.

Isso significa que, embora uma parte da cadeia de exploração tenha sido mitigada, a raiz do problema, que é um componente crítico e inseguro dentro do software, continua existindo. Empresas e usuários ainda enfrentam riscos significativos se o motor Chromium não for atualizado, deixando uma porta aberta para novas explorações que possam contornar a correção da Tencent.

Por que isso importa

Este incidente ressalta a importância da gestão de vulnerabilidades em todos os componentes de um software, especialmente aqueles com acesso privilegiado ao sistema. A exploração por um clique é perigosa porque dispensa complexas manobras de engenharia social, tornando o ataque mais eficaz contra milhões de usuários. O Sogou Input Method, sendo amplamente utilizado, se tornou um alvo de alto valor para grupos como o UNC3569, conhecido por atacar governos e empresas.

A lição aqui é dupla: desenvolvedores devem manter todos os seus componentes atualizados e configurados com segurança, e usuários devem sempre aplicar as atualizações de software prontamente. A persistência de um motor Chromium desatualizado no Sogou Input Method é um lembrete vívido dos riscos de negligenciar a segurança de componentes de terceiros, mesmo após uma correção inicial.

Linha do tempo

  1. Vulnerabilidade CVE-2026-51990 é reportada à Tencent pela Gen Threat Labs.

  2. Pesquisadores constatam que o motor Chromium subjacente no Sogou IME ainda não foi atualizado.

  3. Notícia sobre a exploração ativa da CVE-2026-51990 e a correção parcial da Tencent é publicada.

Perguntas frequentes

O que é o Sogou Input Method e por que a falha é tão crítica?

Sogou Input Method é um popular editor de métodos de entrada para Windows, desenvolvido pela Tencent e usado por milhões. A falha, CVE-2026-51990, é crítica porque permitia a execução remota de código em nível de sistema com apenas um clique, devido a uma combinação de injeção de argumentos e um navegador Chromium desatualizado e sem sandbox.

Como o grupo UNC3569 explorou essa vulnerabilidade?

O UNC3569 explorou a vulnerabilidade em três etapas: injetaram argumentos inválidos no protocolo `sgbiz` via URL maliciosa, usaram a navegação irrestrita de URL e, finalmente, tiraram proveito de um motor Chromium 80 obsoleto, sem atualizações por seis anos e sem sandbox, para executar o backdoor GrayRabbit.

O que o backdoor GrayRabbit faz e quais são seus riscos?

O backdoor GrayRabbit concede aos atacantes um shell reverso. Ele pode executar processos, carregar plugins, escrever dados no shell interativo, carregar arquivos para seu servidor de comando e controle, coletar informações do sistema e se auto-encerrar. Isso permite controle quase total sobre o sistema comprometido.

A Tencent corrigiu completamente a falha?

A Tencent corrigiu a falha de injeção de argumentos na versão 16.3.0.3498 do Sogou Input Method. No entanto, o motor Chromium subjacente, que é a peça central da exploração, permaneceu desatualizado e sem as devidas proteções. Ou seja, a correção foi parcial, mantendo um risco significativo para os usuários.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
17 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser