Windows Defender权限提升漏洞、搜狗输入法RCE漏洞被披露
近期安全圈连续爆出两起高危桌面端安全漏洞,分别为WindowsDefender权限提升漏洞与搜狗输入法Windows版远程代码执行RCE漏洞。一个是系统自带防护组件本地提权,一个是广泛使用的输入法远程代码执行,两者覆盖个人电脑、企业办公终端海量设备,部分漏洞已有技术细节与POC公开,政企单位与个人用户需要尽快开展终端排查与安全加固。

一、两个高危漏洞核心风险解析
WindowsDefender权限提升漏洞属于本地权限提升类缺陷,攻击者拥有普通本地账号即可利用符号链接劫持、TOCTOU时间竞争条件绕过原有安全补丁,直接获取SYSTEM最高系统权限。作为Windows系统内置杀毒防护工具,一旦漏洞被利用,攻击者不仅可以读写系统全部文件,还能绕过Defender自身查杀机制,植入后门、勒索病毒,造成终端完全失陷。该漏洞属于旧补丁绕过,现有防护规则无法完全拦截攻击行为,目前POC代码已经对外公开,攻击门槛持续降低。
搜狗输入法RCE漏洞CVE‑2026‑51990风险同样严峻,依靠恶意链接即可完成远程代码执行攻击。漏洞根源来自自定义协议处理器校验不严,搭配内置老旧无沙箱Chromium组件,用户仅点击恶意链接,无需其他复杂操作,攻击者就能在本地执行任意代码,部署后门程序窃取办公文档、账号密码等敏感数据,大量政企办公终端处于风险范围。该漏洞已经出现在野攻击活动,威胁现实存在,安全版本为16.3.0.3498及以上版本。
两类漏洞攻击路径存在区别:Defender漏洞需要本地访问权限;搜狗输入法漏洞可以依靠钓鱼链接实现远程触发,社会工程学结合即可发起攻击。
二、企业与运维团队应急处置要点
对于企业IT运维人员,需要把两类漏洞纳入终端安全巡检清单,做好批量处置。
第一,资产盘点梳理。统计全网Windows终端,确认Defender引擎版本;同时清点终端搜狗输入法版本,把未升级旧版本标记为风险资产。
第二,及时完成补丁与软件升级。跟进微软后续官方完整补丁,在补丁发布第一时间批量推送更新;搜狗输入法统一升级至安全版本,开启软件自动更新机制。补丁未到位阶段,部署官方给出的临时缓解策略,缩小攻击面。
第三,终端安全策略加固。办公环境限制陌生自定义协议调用,管控sgbiz协议执行行为;部署EDR终端检测响应工具,监控异常进程、非预期biz_helper.exe子进程调用行为,及时捕获漏洞利用行为。
第四,日志审计排查。重点检查是否存在符号链接创建、异常高权限进程、陌生外联网络行为,排查终端是否已经遭遇入侵。一旦确认主机失陷,及时隔离主机,清理后门,修改各类账号密码。
三、个人用户安全防护建议
普通个人用户同样不可忽视漏洞威胁。系统保持Windows更新开启,等待微软推送Defender漏洞修复补丁;搜狗输入法检查版本号,完成软件更新。日常不要随意点击聊天、邮件内来历不明的陌生链接,防范钓鱼链接触发输入法RCE漏洞。
不使用管理员账号进行日常上网办公,遵循最小权限原则;开启系统杀毒实时防护,定期扫描终端,降低漏洞被利用后的危害。
四、安全启示:普通应用软件同样是攻击突破口
连续爆出的桌面高危漏洞给行业带来警示,安全风险不只来自外部网络,系统防护组件、日常高频使用应用软件都可能成为攻击入口。很多企业重视边界防火墙,却忽略办公终端软件漏洞管理。
对于政企单位,应当建立终端软件版本台账,不仅仅关注服务器漏洞,办公桌面软件同样纳入漏洞响应流程,高危通告出来快速评估、加固。普通用户也要养成及时更新系统与常用软件的习惯,从源头减少漏洞带来的安全隐患。