一、漏洞概要
漏洞名称 |
搜狗输入法远程代码执行漏洞(CVE-2026-51990) |
发布时间 |
2026年9月15 日 |
组件名称 |
搜狗输入法 |
影响范围 |
version < 16.3.0.3498 |
漏洞类型 |
代码执行 |
利用条件 |
1、用户认证:无需用户认证 2、前置条件:需要用户点击构造的sgbiz: 协议链接 3、触发方式:远程 |
综合评价 |
<综合评定利用难度>:一般,需要用户访问特定链接。 <综合评定威胁等级>:高危,可实现远程代码执行。 |
官方解决方案 |
已发布 |
二、漏洞分析
2.1组件介绍
搜狗输入法是一款流行的中文输入法软件,由搜狗公司开发。它提供了智能词库、智能纠错、手写输入、语音输入等多种输入方式,并且支持拼音、五笔等多种输入法模式。搜狗输入法还具有个性化设置和云输入等功能,可以根据用户的习惯和需求进行个性化调整,提高输入效率。
2.2漏洞描述
2026年9月15 日,深瞳漏洞实验室监测到一则搜狗输入法组件存在代码执行漏洞的信息,漏洞编号:CVE-2026-51990,漏洞威胁等级:高危。
搜狗输入法存在远程代码执行漏洞,Windows 版因 sgbiz: 协议处理器未校验参数,结合内置过时且禁用沙箱的 Chromium 内核,可被诱导点击链接实现一键式远程代码执行。
三、影响范围
目前受影响的搜狗输入法版本:
version <16.3.0.3498
四、解决方案
4.1 修复建议
1、官方修复建议
官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。下载链接:https://shurufa.sogou.com/windows