Explotan una falla en el teclado Sogou de Tencent para instalar el backdoor GrayRabbit
CVE-2026-51990 encadena tres debilidades en Sogou Input Method para Windows, incluida la presencia de un motor Chromium 80 desactualizado y sin sandbox.
Atacantes explotan la CVE-2026-51990 en Sogou Input Method para Windows, el método de entrada de caracteres chinos de Tencent, presente en cientos de millones de instalaciones, para desplegar el backdoor GrayRabbit.
Tres debilidades encadenadas
El ataque combina fallas que por separado tendrían impacto limitado:
- Inyección de argumentos de línea de comandos sin validar en el manejador de URI
sgbiz: - Navegación sin restricción de dominio en un webview basado en Chromium
- Un motor Chromium 80 desactualizado y sin entorno aislado
La víctima hace clic en un enlace preparado, la cadena se dispara y el código se ejecuta con instalación del malware.
Qué hace GrayRabbit
Es un backdoor modular. Ejecuta procesos, abre shells inversos interactivos, sube y baja archivos, recolecta información del sistema y del usuario, y carga complementos de forma reflexiva en memoria, sin escribirlos en disco.
Esa última capacidad complica la detección basada en archivos y permite ampliar funcionalidad después del compromiso inicial.
Quién está detrás
Los investigadores atribuyen la actividad a UNC3569, actor con base en China descrito como operador entre dos ecosistemas: el cibercrimen común y la contratación por encargo para terceros.
Tencent corrigió la falla el 21 de abril de 2026 con la versión 16.3.0.3498, que valida los argumentos de URL y restringe la navegación a dominios aprobados. Los investigadores señalan que el navegador subyacente permanece desactualizado e insuficientemente protegido.
Qué significa más allá del caso chino
La lección transferible es el riesgo del componente embebido. Una aplicación de escritorio que incorpora un motor de navegador y nunca lo actualiza arrastra todas las vulnerabilidades de esa versión durante años.
Chromium 80 corresponde a 2020. Cualquier falla corregida en el navegador desde entonces sigue viva dentro de esa aplicación, sin que el usuario tenga forma de saberlo ni de actualizarla por separado.
El patrón es común en software que nadie asocia con navegación web: clientes de mensajería, herramientas de colaboración, aplicaciones de banca, instaladores, paneles de configuración de dispositivos.
Para los equipos de TI, el inventario pendiente es concreto: qué aplicaciones de la flota incorporan Electron, CEF o un webview, en qué versión de Chromium están basadas, y si el fabricante publica actualizaciones de ese componente. Las que quedan sin respuesta son las candidatas a salir del entorno corporativo.
Fuentes
- BleepingComputer — Hackers exploit Tencent app flaw to deploy GrayRabbit malware (13 de septiembre de 2026)