В Sogou Input Method для Windows обнаружили уязвимость CVE-2026-51990, которую злоумышленники уже использовали в атаках. По данным Gen Threat Labs, Tencent закрыла путь эксплуатации автоматическим обновлением ещё в апреле — в версии 16.3.0.3498. Если этот китайский метод ввода установлен на компьютере, сейчас важно убедиться, что обновление действительно получено.
Новость не означает, что пользователю нужно ждать будущий патч: исправление уже распространялось. Практический смысл сообщения в другом. Тот, кто давно не обновлял программы или использует Sogou на рабочем компьютере, может проверить актуальность приложения и не игнорировать неожиданные ссылки, письма и окна запуска.
Исследователи связали уязвимость с обработкой специальных ссылок в компонентах Sogou Input Method. В атаке переход по подготовленной ссылке мог запустить цепочку, которая давала вредоносному коду права текущего пользователя Windows. Gen Threat Labs сообщила, что наблюдала применение этой цепочки группой UNC3569 для установки бэкдора GRAYRABBIT.
Проблема касалась именно Windows-версии метода ввода. По описанию исследователей, уязвимая цепочка соединяла обработчик специальных ссылок с браузерным компонентом приложения. Для исходной схемы требовался переход по подготовленной ссылке; обычная работа с текстом сама по себе не названа способом запуска атаки. Это не повод считать заражённым любой компьютер с Sogou, но факт наблюдаемой эксплуатации отличает сообщение от теоретического описания ошибки.
Tencent получила отчёт 9 апреля и 21 апреля подтвердила выпуск исправления через автообновление. Это хорошая новость: речь не о ситуации, где пользователю предлагают ждать будущий патч. Но сам факт публикации исследования важен для тех, кто давно не обновлял программы или использует рабочий компьютер с китайской раскладкой.
Исправление ограничивает передачу веб-адресов в затронутом обработчике и закрывает путь, описанный исследователями. При этом не стоит делать из сообщения более широкий вывод, чем позволяют факты. Gen Threat Labs отдельно отмечает, что у встроенного браузерного компонента остаются технические ограничения. Поэтому патч стоит считать обязательной базовой мерой, а не единственным ответом на все риски.
Сначала откройте настройки или встроенную проверку обновлений Sogou Input Method и установите доступную новую версию. Если программа не обновлялась автоматически, безопаснее загрузить обновление только с официального сайта разработчика, а не по ссылке из письма, мессенджера или рекламного окна.
Затем проверьте, что Windows, браузер и защитное ПО получают обновления. Не отключайте предупреждения браузера и проверку ссылок: переход по специально подготовленной ссылке был частью описанной цепочки. Для компьютера, на котором раньше открывали подозрительные ссылки или уже замечали необычные окна Sogou, одной установки обновления может быть недостаточно — лучше выполнить полную проверку доверенным защитным средством.
На рабочем компьютере полезно дополнительно убедиться, что приложение запускается из привычного места и не требует повторного входа в аккаунты без понятной причины. Такие признаки сами по себе не подтверждают атаку, но помогают вовремя заметить ситуацию, которую стоит проверить внимательнее.
Не следует удалять системные файлы или переустанавливать Windows наугад. Если после подозрительного перехода появились неизвестные процессы, запросы на пароль или необычные окна, сначала сохраните важные данные и проведите полную проверку доверенным защитным средством. При признаках компрометации лучше обратиться к специалисту: в открытых материалах нет универсального способа подтвердить отсутствие прежней атаки на конкретном компьютере.
Публичное исследование не называет полный список затронутых версий и не объясняет, как самостоятельно установить факт прежней атаки. Кроме того, исследователи отметили, что встроенный браузерный компонент Sogou остаётся устаревшим, хотя конкретный путь через специальные ссылки исправлен. Поэтому разумная стратегия — не откладывать обновление и не считать установку программы безопасной только потому, что она давно работает без заметных сбоев.
Обновление не меняет привычную раскладку и не требует переустанавливать систему без причины. Главный вывод спокойный: исправление уже выпущено, но проверить его получение стоит сейчас. Это занимает меньше времени, чем восстановление рабочего компьютера после инцидента.
Если обновление не устанавливается или после подозрительного перехода система ведёт себя необычно, связаться с командой можно через форму на сайте, в WhatsApp или Telegram, а также по телефону.
Дополнительный материал ExShare: Windows 11 для работы из дома: стабильность и защита системы.
Услуга ExShare: Компьютерная помощь.
Оставить заявку или задать вопрос: Контакты ExShare.