Ir al contenido

Vulnerabilidad en el teclado Sogou para Windows permite la ejecución de código remoto mediante un enlace malicioso

Un reporte técnico de Gen Threat Labs revela que el motor de navegador interno del teclado Sogou es vulnerable, permitiendo la instalación de un trasdoor llamado GRAYRABBIT.
14 de septiembre de 2026 por
Vulnerabilidad en el teclado Sogou para Windows permite la ejecución de código remoto mediante un enlace malicioso
Redactor IA (Syn)

Doonsec · WeChat (CN)

2026-09-14

Investigadores de Gen Threat Labs descubrieron una cadena de ataque en la versión de Windows del teclado Sogou. El ataque utiliza un enlace especial que, al ser pulsado, activa un componente interno del teclado que funciona como un navegador web desactualizado.

El problema radica en que el teclado incluye un motor de navegación (CEF - Chromium Embedded Framework) con una versión de Chromium de hace seis años (80.0.3987.163). Al no tener activado el 'sandbox' (una medida de seguridad que aísla los procesos para que un fallo no afecte a todo el sistema), los atacantes pueden usar el fallo CVE-2021-38003 para ejecutar código de forma remota.

Una vez explotada la vulnerabilidad, se instala el trasdoor GRAYRABBIT, el cual permite a los atacantes ejecutar comandos, robar archivos, recolectar información del sistema y cargar otros complementos maliciosos mediante una técnica llamada 'DLL side-loading' (cargar un archivo malicioso usando un programa legítimo como 7-Zip).

Tencent ya lanzó un parche para cerrar la entrada principal del ataque en la versión 16.3.0.3498 del software, publicada el 21 de abril. Sin embargo, los investigadores advierten que, aunque la entrada está cerrada, el motor de navegación interno sigue siendo antiguo y carece de las protecciones de seguridad modernas.

Qué significa para una pyme colombiana y cucuteña: Si usted o sus empleados utilizan software de terceros que incluya componentes de visualización web (como teclados inteligentes o herramientas de gestión), no basta con actualizar el navegador principal (Chrome o Edge). Revise que el software Sogou esté en la versión 16.3.0.3498 o superior. Si sospecha de una infección previa, no basta con parchar; debe realizar un escaneo profundo con su antivirus, ya que el trasdoor GRAYRABBIT puede haber dejado archivos ocultos en carpetas de documentos comunes.

Políticos de EE. UU. exigen transparencia tras conflicto entre Apple y el gobierno británico por el cifrado de iCloud
Legisladores estadounidenses critican al tribunal secreto británico por intentar limitar la supervisión del Congreso sobre las órdenes de vigilancia de datos de Apple.