近日,联软安全运营团队监测到互联网披露了针对 Windows 版搜狗输入法远程代码执行漏洞(CVE-2026-51990)的在野攻击:攻击者仅需一条 sgbiz: 链接,即可将恶意网页送入无沙箱的内置 Chromium 并执行任意代码,该漏洞目前已被用于投放 GRAYRABBIT 后门。联软安全运营团队已第一时间完成漏洞复现与利用链验证,并同步实测了 UniEDR 的防护效果——内置专家规则(规则名称:通过搜狗输入法远程执行代码(CVE-2026-51990))可实时检出利用行为,开启实时拦截后可在恶意渲染进程启动阶段完成阻断,攻击在代码执行前即告失败。以下为检测阻断实测过程与完整漏洞分析。 一、联软 UniEDR 检测与阻断实测 联软安全运营团队已在实验环境中完整复现该漏洞的利用链,并以此验证 UniEDR 的防护效果。UniEDR 内置专家规则(规则名称:通过搜狗输入法远程执行代码(CVE-2026-51990),告警名称“通过搜狗输入法远程执行代码(CVE-2026-51990)”)可实时检出漏洞利用行为;开启实时拦截后,可在恶意渲染进程启动阶段直接阻断,使攻击链无法走完。 ① 访问恶意链接:本地计算器被直接拉起,说明漏洞利用成功,任意代码已在本机执行。 ② UniEDR 实时告警:规则 ID 200330 命中,风险等级为“高”,攻击链上的每一步进程创建均被完整记录。 ③ 告警详情可完整还原攻击链:(点击sgbiz链接)msedge.exe → biz_helper.exe → SGMyInput.exe → SGWebRender.exe 的逐级创建关系清晰可见,并保留关键进程命令行,为溯源与处置提供直接证据。 ④ 开启实时拦截后,SGWebRender.exe 在启动阶段即被终止,恶意页面始终停留在“正在加载”,页面代码无法执行,漏洞利用被彻底阻断。 实测表明,UniEDR 对搜狗输入法 CVE-2026-51990 的利用行为具备“检测—分析—阻断”的完整能力闭环:检测环节规则精准命中、告警及时;分析环节进程链与命令行可完整回溯;阻断环节在恶意渲染进程启动前完成拦截,攻击以失败告终。 下文将完整复现该漏洞的成因与利用链,以便说明 UniEDR 究竟检测到了什么、又阻断在何处。 二、漏洞背景 近日,联软安全运营团队发现针对 Windows 版搜狗输入法的野外攻击。攻击者(公开报告记为 UNC3569)以一条 sgbiz: 链接将受害者引导至皮肤商城的内置浏览器,再在其中触发 V8 n-day 漏洞并植入后门。目前该攻击已被 UNC3569 组织用于投放 GRAYRABBIT 后门 (文章