Een kwetsbaarheid in de populaire Chinese keyboard-app Sogou is door aanvallers gebruikt om gebruikers te besmetten met een backdoor. Ontwikkelaar Tencent heeft inmiddels versie 16.3.0.3498 uitgerold via een automatische update om het probleem, bekend als CVE-2026-51990, te verhelpen. Ondanks deze update blijven er zorgen over de veiligheid van de app bestaan, aldus cybersecuritybedrijf Gen Digital.
Sogou is een van de meest gebruikte input method editors voor Windows, waarmee gebruikers Chinese karakters kunnen invoeren. De software heeft naar verluidt honderden miljoenen gebruikers. De app bevat een embedded browser engine, een updatemechanisme en protocollen die de verschillende onderdelen laten communiceren. Aanvallers maakten misbruik van een kwetsbaarheid in het eigen protocol handler-systeem van Sogou, dat automatisch URL's verwerkt die beginnen met 'sgbiz'. Via een speciaal geprepareerde parameter konden zij willekeurige command-line argumenten injecteren in elke Sogou executable die via deze handler toegankelijk is.
Door deze injectie konden aanvallers de keyboard-app een malafide webpagina laten laden in een Chromium Embedded Framework (CEF) webview. Deze webview is een browservenster binnen de app, maar de gebruikte Chromium-versie is zes jaar oud en bevat tientallen bekende kwetsbaarheden. Bovendien is de Chromium-sandbox door de ontwikkelaars uitgeschakeld, waardoor een browser-exploit directe code-uitvoering op het systeem mogelijk maakt.
De malafide webpagina maakte gebruik van een uit 2021 stammende kwetsbaarheid in de V8 JavaScript-engine om een backdoor te installeren. Voor een succesvolle aanval moesten gebruikers wel de geprepareerde link openen. Het is onbekend hoeveel gebruikers daadwerkelijk zijn getroffen. De kwetsbaarheid werd op 9 april door Gen Digital aan Tencent gemeld, waarna op 21 april een beveiligingsupdate werd uitgerold die het exploitpad blokkeert. De onderzoekers benadrukken dat de app nog steeds de verouderde Chromium-engine zonder sandbox gebruikt, wat een beveiligingsrisico blijft.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *