Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 14, 2026

Sogou Sicherheitslücke CVE-2026-51990: Ein Klick, ein Backdoor – und eine Lehre über eingebettete Browser

Sogou Sicherheitslücke CVE-2026-51990: China-nahe Gruppe UNC3569 installierte per Klick den GRAYRABBIT-Backdoor – über ein Chromium 80 ohne Sandbox. Was Admins jetzt prüfen sollten.

Sogou Sicherheitslücke CVE-2026-51990: Ein Klick, ein Backdoor – und eine Lehre über eingebettete Browser

Die Sogou Sicherheitslücke CVE-2026-51990 ist auf den ersten Blick ein Thema für China: Betroffen ist eine der meistgenutzten chinesischen Eingabemethoden für Windows mit mehreren hundert Millionen Installationen. Auf den zweiten Blick steckt darin eine Lehre für jeden Admin, egal wo. Ein einziger Klick auf einen präparierten Link reichte, um einen Backdoor zu installieren – und der Grund war nicht ein exotischer Zero-Day, sondern eine sechs Jahre alte Browser-Engine in einer Anwendung, die niemand als Browser wahrnimmt – samt einer V8-Lücke, die Google schon 2021 geschlossen hatte.

Was passiert ist

Gen Threat Labs (die Forschungsabteilung hinter Norton und Avast) hat am 10. September 2026 eine Analyse veröffentlicht. Bei der Untersuchung eines laufenden Angriffs der China-nahen Gruppe UNC3569 fiel auf, dass die Prozesskette beim Opfer in der Sogou-Eingabemethode begann. Die Forscher fanden eine Kette aus drei Schwächen, die zusammen eine Remote-Code-Execution mit einem Klick ergeben.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Erstens registriert Sogou unter Windows ein eigenes URL-Schema (sgbiz:). Der zuständige Handler prüft zwar sauber, welches Sogou-Programm gestartet werden darf – die Kommandozeilen-Argumente dafür reicht er aber ungeprüft durch. Zweitens öffnet das Einstellungsprogramm für den „Skin-Store” ein eingebettetes Chromium-Fenster und navigiert es zu jeder URL, die per Argument hereinkommt. Drittens ist dieses eingebettete Chromium Version 80 aus dem Frühjahr 2020 – ohne Sandbox und mit abgeschalteter Same-Origin-Policy, fest im Code hinterlegt.

Die Angreifer nutzten auf ihrer Exploit-Seite CVE-2021-38003, eine V8-Lücke, die Google im Oktober 2021 in Chrome 95 geschlossen hat. Für Sogous Browser-Engine war sie noch offen. Anschließend luden sie eine legitime 7-Zip-Datei, eine bösartige DLL und einen verschlüsselten Payload nach, ließen 7-Zip die DLL per Sideloading laden und installierten so den GRAYRABBIT-Backdoor: Remote-Shell, Dateitransfer in beide Richtungen, nachladbare Module. Die C2-Kommunikation läuft über Port 443, aber als RC4-verschleiertes Roh-TCP, nicht als TLS.

Tencent hat die Lücke nach der Meldung vom 9. April 2026 binnen zwölf Tagen behoben und Version 16.3.0.3498 per Auto-Update verteilt. Die Korrektur sitzt allerdings nur im Protokoll-Handler: Er akzeptiert jetzt nur noch HTTPS-URLs auf einer kurzen Domain-Allowlist. Die alte Browser-Engine läuft laut Gen weiterhin ohne Sandbox. Tencent selbst stuft den Angriff als „relativ komplex” ein, weil der Nutzer einen Browser-Dialog bestätigen müsse. Das darfst du als offenen Dissens zwischen Hersteller und Forschern lesen.

Was das für dich bedeutet

Die Sogou Sicherheitslücke ist kein Sonderfall, sondern ein Muster, das ich in 25 Jahren IT immer wieder gesehen habe: Desktop-Software bringt ihren eigenen Browser mit – Electron, CEF, WebView – und dieser Browser altert still vor sich hin, während der „echte” Browser monatlich gepatcht wird. Wer im Unternehmen Chrome und Edge sauber aktuell hält, hat damit noch lange nicht alle Chromium-Instanzen im Griff. Chat-Clients, Launcher, Ticket-Tools, Branchensoftware: Überall stecken Rendering-Engines, deren Version niemand inventarisiert.

Der zweite Punkt sind Custom-URL-Handler. Jedes registrierte Schema ist ein Einstieg, der vom Browser, aus Mails oder aus Office-Dokumenten heraus aufgerufen werden kann. Sogou hat den Programmnamen geprüft, die Parameter nicht – ein klassischer Fehler, der mit jeder zusätzlichen Software wächst. In Windows-Umgebungen, die ich betreue, war die Liste unter HKEY_CLASSES_ROOT mit URL Protocol regelmäßig länger, als der Admin geschätzt hätte.

Und drittens: Für Firmen in Europa ist Sogou selten installiert – außer auf Rechnern von Mitarbeitenden, die chinesisch schreiben, oder auf Geräten von Niederlassungen in Asien. Genau diese Systeme fallen bei zentralem Patch-Management gern durch, weil die Software nicht aus dem Standard-Softwarekatalog stammt.

Konkrete Handlungsempfehlung

  • Inventar der Chromium-Instanzen: Suche auf deinen Windows-Systemen nach libcef.dll, Electron-Frameworks und eingebetteten WebView-Komponenten und lies die Dateiversionen aus. Als Faustregel: Alles unter Chromium 120 gehört auf die Liste für ein Gespräch mit dem Hersteller oder auf die Ablöseliste.
  • URL-Handler prüfen: Ein PowerShell-Einzeiler über Get-ChildItem Registry::HKEY_CLASSES_ROOT mit Filter auf die Eigenschaft URL Protocol zeigt dir alle registrierten Schemata. Was nicht gebraucht wird, fliegt raus.
  • Sogou-Nutzer: Version prüfen (mindestens 16.3.0.3498) und Auto-Update aktiv lassen. Wer die Software vor April 2026 im Einsatz hatte, sollte die von Gen veröffentlichten Indikatoren gegen EDR-Logs laufen lassen – vor allem Schreibzugriffe nach C:\Users\Public\Documents\ mit einer 7z.exe und die Domains mail.uaiubifas[.]top und noht1ng[.]top.
  • Netzwerkseitig: Nicht-TLS-Verkehr auf Port 443 ist ein sauberer Detektionsansatz. Moderne Firewalls und NDR-Systeme können das erkennen; oft ist die Regel nur nicht scharf geschaltet.

Wie schnell eine V8-Lücke im realen Chrome ausgenutzt wird, hat der Chrome-Zero-Day CVE-2026-85046 Anfang September gezeigt. Der Unterschied: Dort stand der Patch am Tag der Offenlegung bereit. In eingebetteten Browsern kann dieselbe Lücke Jahre überleben.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden