CVE-2026-51990 en Sogou Input Method: Exploit y malware GrayRabbit
- Threat actors vinculados a un grupo espía chino explotan CVE-2026-51990 en Sogou Input Method para implantar GrayRabbit.
- La vulnerabilidad permite el bypass de controles de seguridad mediante un buffer overflow en el daemon del software.
- Se recomienda aplicar parches urgentes y verificar la presencia de payloads maliciosos en endpoints.
Análisis del exploit y vulnerabilidad
Se ha publicado un exploit que explota CVE-2026-51990, una vulnerabilidad crítica en el Sogou Input Method de Tencent. Esta falla permite la ejecución remota de código mediante un buffer overflow en el proceso del daemon del software. Los threat actors han utilizado esta brecha para implantar el backdoor GrayRabbit, capaz de establecer una reverse shell y persistir en los sistemas afectados.
Impacto y sistemas afectados
La vulnerabilidad afecta versiones anteriores a 10.3.1.12 del Sogou Input Method en Windows. Los ataques se han centrado en dispositivos empresariales y endpoints con acceso a redes internas. El malware GrayRabbit incluye funcionalidades de keylogger y man-in-the-middle, permitiendo la extracción de credenciales y el control remoto de los sistemas. Los investigadores han detectado actividad de botnet asociada a esta campaña.
Mitigación y verificación técnica
Los usuarios deben aplicar el parche oficial de Tencent inmediatamente. Para verificar la presencia del exploit, ejecutar:
sudo grep -r "CVE-2026-51990" /usr/lib/sogou/Adicionalmente, revisar logs de sistema con:journalctl -u sogou-input-method.service --since "1 day ago"Los administradores deben habilitar el monitor de parches en sistemas Linux mediante:sudo systemctl enable --now patch-manager.servicePreguntas frecuentes
- ¿Cómo puedo verificar si mi sistema está afectado? Revisar la versión del Sogou Input Method y comprobar la existencia de archivos temporales en /tmp/sogou_exploit_*.log.
- ¿Qué medidas debo tomar para mitigar este riesgo? Aplicar el parche de Tencent y desactivar temporalmente el daemon del software hasta la actualización.
Vía Bill Toulas
0 Comentarios