Tech iCrewPlay.comTech iCrewPlay.com
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: Sogou Input: CVE-2026-51990, aggiorna subito
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Cerca
  • Tecnologia
    • App e software
    • PC e notebook
    • Hardware e periferiche
    • Smart home e IoT
    • Elettrodomestici smart
    • TV, monitor e display
    • Audio
    • Smartwatch e wearable
    • Auto e mobilità
  • AI
  • Guide
  • Smartphone
  • Recensioni
  • Scienza
    • Spazio
    • Salute e ricerca
    • Natura e animali
    • Clima e ambiente
  • Curiosità
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
NotiziaApp e software

Sogou Input: CVE-2026-51990, aggiorna subito

CVE-2026-51990 è stata sfruttata in attacchi reali: versione sicura di Sogou Input Method, rischio GRAYRABBIT e controlli da fare su Windows.

Massimo 2 ore fa Commenta! 10
SHARE

Chi usa Sogou Input Method su Windows deve verificare subito la versione installata. La vulnerabilità CVE-2026-51990 è stata sfruttata in attacchi reali per distribuire la backdoor GRAYRABBIT dopo un solo clic su un link preparato ad hoc. Tencent ha corretto il percorso di attacco osservato a partire da Sogou Input Method 16.3.0.3498.

Contenuti di questo articolo
CVE-2026-51990: chi è a rischioPerché basta un clic sul linkCos’è GRAYRABBIT e cosa può fareQuale versione di Sogou Input Method corregge la fallaCome controllare se devi aggiornareHai cliccato un link sospetto con Sogou installato: cosa fareNon basta evitare i link straniIl browser interno resta un punto da monitorareDomande frequenti su CVE-2026-51990CVE-2026-51990 è stata davvero sfruttata?Serve un clic dell’utente?Quale versione devo avere?Aggiornare elimina GRAYRABBIT?

La falla è particolarmente rilevante perché non riguarda un programma marginale: Sogou Input Method è uno degli strumenti più diffusi per scrivere in cinese su Windows e conta centinaia di milioni di installazioni. I ricercatori di Gen Threat Labs hanno scoperto l’exploit durante l’analisi di un’intrusione attribuita al gruppo UNC3569.

Pc windows e rischio malware dopo lo sfruttamento di una vulnerabilità
Cve-2026-51990 è stata sfruttata in attacchi reali contro sistemi windows con versioni vulnerabili di sogou input method.

CVE-2026-51990: chi è a rischio

Il problema interessa Sogou Input Method per Windows. Secondo la ricerca tecnica pubblicata da Gen Threat Labs, la vulnerabilità nasce dalla combinazione di tre debolezze: gestione non sicura di alcuni argomenti nel protocollo personalizzato sgbiz:, possibilità di aprire URL non autorizzati nel browser integrato e uso di un vecchio motore Chromium senza sandbox.

Leggi Altro

Dipendenza da AI, il caso della 20enne di Venezia: cosa sappiamo davvero
iOS 27: Wi-Fi non funziona dopo l’aggiornamento? Cosa controllare
Google Wallet: carte trasporto NFC in Italia?
iOS 27: cuffie Bluetooth si disconnettono su iPhone? Come risolvere
Pubblicità

Il risultato è una catena di attacco che può partire da un link ricevuto via email, messaggio o pagina web. Se la vittima apre quel collegamento su un PC con la versione vulnerabile di Sogou, il software può essere indotto a caricare una pagina controllata dall’attaccante nel proprio browser incorporato.

VoceDato utile
VulnerabilitàCVE-2026-51990
SoftwareSogou Input Method per Windows
ImpattoEsecuzione di codice dopo il clic su un link preparato ad hoc
Sfruttamento realeSì, osservato da Gen Threat Labs
Malware distribuitoGRAYRABBIT
Versione corretta16.3.0.3498 o successiva

Perché basta un clic sul link

Sogou registra in Windows il protocollo personalizzato sgbiz:. In condizioni normali serve a far comunicare i componenti dell’applicazione. Il problema era che uno dei parametri passati al gestore del protocollo non veniva validato correttamente.

Un attaccante poteva quindi costruire un link capace di avviare un componente legittimo di Sogou, aprire la sezione skincenter e ordinare al browser integrato di caricare un sito esterno. Quel browser era basato su Chromium 80, una versione del 2020, e funzionava senza la normale sandbox di sicurezza.

Nell’attacco osservato dai ricercatori, la pagina malevola sfruttava una vecchia vulnerabilità V8, CVE-2021-38003, compatibile con il motore Chromium obsoleto incluso nell’app. Questo passaggio consentiva l’esecuzione di codice con i privilegi dell’utente corrente e l’installazione della backdoor.

Cos’è GRAYRABBIT e cosa può fare

GRAYRABBIT è una backdoor modulare associata a UNC3569. Una volta eseguita sul sistema, può aprire un canale verso l’infrastruttura dell’attaccante e ricevere ulteriori comandi.

  • eseguire processi sul PC;
  • aprire una shell remota interattiva;
  • caricare e scaricare file;
  • raccogliere informazioni sul sistema e sull’utente;
  • caricare moduli aggiuntivi direttamente in memoria;
  • estendere le funzioni del malware senza sostituire l’impianto principale.

Questo non significa che ogni PC con Sogou sia già compromesso. Significa però che una versione vulnerabile espone un percorso già usato in attacchi reali, quindi l’aggiornamento ha una priorità molto più alta di una falla soltanto teorica.

Windows 11 e aggiornamenti di sicurezza
La misura principale è portare sogou input method alla versione corretta e mantenere windows aggiornato.

Quale versione di Sogou Input Method corregge la falla

Gen Threat Labs ha segnalato il problema a Tencent il 9 aprile 2026. Tencent ha completato e distribuito la correzione il 21 aprile 2026 con Sogou Input Method 16.3.0.3498. La CVE è stata poi assegnata a luglio e la ricerca tecnica completa è stata pubblicata il 10 settembre.

La patch aggiunge controlli sugli argomenti URL accettati dal protocollo, limita la navigazione a HTTPS e applica una allowlist di domini collegati a Sogou e Tencent. Per chi usa il programma, la regola pratica è semplice: 16.3.0.3498 è la soglia minima indicata dalla ricerca; una versione più recente è preferibile.

Come controllare se devi aggiornare

  1. Apri Sogou Input Method sul PC Windows.
  2. Accedi alle informazioni o alla schermata che mostra la versione installata.
  3. Confronta il numero con 16.3.0.3498.
  4. Se hai una build precedente, usa il meccanismo di aggiornamento ufficiale di Sogou o scarica la versione corrente dal sito ufficiale.
  5. Dopo l’aggiornamento, riapri le informazioni del programma e verifica che il numero di versione sia cambiato.

Se il computer appartiene a un’azienda o a un ente, la verifica dovrebbe essere estesa all’inventario software: una tastiera o un metodo di input può sembrare un componente secondario, ma in questo caso incorpora un browser e un protocollo personalizzato utilizzabili come superficie d’attacco.

Hai cliccato un link sospetto con Sogou installato: cosa fare

Se hai una versione vulnerabile e ricordi di aver aperto link sgbiz: o messaggi sospetti, aggiornare il programma resta necessario ma non dimostra che il PC sia pulito. Una patch chiude il percorso per i tentativi successivi; non rimuove automaticamente una backdoor già installata.

  1. Disconnetti il PC dalla rete se presenta comportamenti anomali o se l’incidente è confermato.
  2. Aggiorna Sogou Input Method alla versione corrente da una fonte ufficiale.
  3. Aggiorna Windows e il software di sicurezza e avvia una scansione completa.
  4. In un ambiente aziendale, controlla EDR, processi, connessioni e persistenza prima di rimettere il sistema in produzione.
  5. Se emergono indicatori di compromissione, considera le credenziali usate sul PC potenzialmente esposte e gestisci il caso come un incidente di sicurezza.

Questo principio vale anche per le altre vulnerabilità già sfruttate: nella nostra guida alle zero-day Windows di settembre 2026 abbiamo distinto chiaramente tra installare la patch e verificare un’eventuale compromissione precedente.

Non basta evitare i link strani

L’attacco osservato richiede che la vittima apra un collegamento preparato dall’attaccante, quindi email e messaggi restano un vettore importante. Una buona regola è non aprire schemi URL insoliti o richieste di avvio di applicazioni se non sai esattamente perché il browser le sta proponendo.

La nostra guida per riconoscere phishing e link sospetti raccoglie i controlli utili prima di aprire collegamenti ricevuti via email o chat. In questo caso, però, la prudenza dell’utente non sostituisce la patch: un software con un protocollo vulnerabile deve comunque essere aggiornato.

Il browser interno resta un punto da monitorare

La correzione di Tencent blocca la catena di attacco documentata, ma Gen Threat Labs segnala un aspetto ancora importante: il browser incorporato resta basato su un motore Chromium molto vecchio e continua a funzionare senza sandbox. La patch restringe le destinazioni caricabili e valida gli argomenti, riducendo il percorso sfruttato dagli attaccanti, ma i ricercatori raccomandano ulteriore hardening del componente.

Per questo è preferibile non fermarsi alla sola soglia 16.3.0.3498 se Sogou propone una release più nuova. Mantenere il programma aggiornato consente di ricevere anche le correzioni successive che Tencent potrebbe distribuire per il browser integrato o per altri componenti.

Domande frequenti su CVE-2026-51990

CVE-2026-51990 è stata davvero sfruttata?

Sì. Gen Threat Labs afferma di aver osservato lo sfruttamento della vulnerabilità in un’intrusione reale attribuita a UNC3569 per installare GRAYRABBIT.

Serve un clic dell’utente?

Sì. La catena descritta parte dall’apertura di un link appositamente costruito. Dopo quel clic, però, l’attacco sfrutta i componenti di Sogou e il vecchio browser integrato per arrivare all’esecuzione di codice.

Quale versione devo avere?

La correzione del percorso di attacco osservato è stata distribuita con Sogou Input Method 16.3.0.3498. Se è disponibile una versione successiva, installa quella più recente.

Aggiornare elimina GRAYRABBIT?

No. Aggiornare chiude la vulnerabilità, ma non garantisce la rimozione di un malware già presente. Se sospetti un attacco riuscito, serve una verifica di sicurezza del sistema.

La verifica più importante è quindi immediata: se sul tuo Windows è installato Sogou Input Method, controlla la versione e aggiorna almeno alla 16.3.0.3498 o, meglio, alla release più recente disponibile. La vulnerabilità non è soltanto teorica e la campagna osservata dimostra che il percorso è già stato usato per ottenere accesso ai sistemi.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-0
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Guide
  • AI
  • App e software
  • Smartphone
  • Recensioni
  • Scienza
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?