先打个比方:你的电脑是一座房子,输入法就是你每天进进出出的大门。正常情况下,这扇门只有你拿钥匙才能开。但CVE-2026-51990这个漏洞,相当于门锁本身出了设计缺陷——别人不需要钥匙,甚至不需要敲门,就能把门推开。
根据安全通告,这是一个远程代码执行漏洞(RCE)。翻译成人话就是:攻击者可以在你的电脑上偷偷运行任意程序——装木马、偷文件、开摄像头,理论上都能做到。更麻烦的是,搜狗输入法在国内Windows用户中的装机量数以亿计,一旦被利用,影响面极广。
你可能会想:“我又没点什么奇怪链接,怎么会中招?”问题恰恰在这里——输入法作为系统级常驻软件,很多攻击路径不需要你主动点击,可能只是打开一个特定网页、接收一条特定消息,就触发了。
很多人觉得输入法就是个打字工具,没什么值得黑的。但在安全研究者眼里,输入法简直是“特权住户”:
换句话说,输入法如果被攻破,相当于黑客在你家客厅装了一个全天候监听器加遥控器。这也是为什么近年来,输入法、浏览器插件、压缩软件这类“日常小工具”频繁成为漏洞重灾区。
好消息是,这类漏洞通常厂商会很快发布补丁。坏消息是,很多人从来不更新软件。根据过往统计,高危漏洞公布后,仍有大量用户在一个月后未打补丁,等于家门敞开了一个月。
针对这次搜狗输入法漏洞,建议你按以下优先级处理:
别小看“打个补丁”这个动作。在安全圈有句话:“漏洞不可避免,但被利用往往是因为没打补丁。”
这次事件折射出一个普遍现象:我们对防火墙、杀毒软件很上心,却对每天用的“小软件”毫无防备。输入法、截图工具、PDF阅读器、解压软件——这些工具权限高、更新慢、关注少,恰恰是黑客最喜欢的突破口。
今天国家网信办刚发布了十起网络安全执法典型案例,CNCERT也发布了AI赋能网络安全的测试结果。一边是监管在加码,一边是攻击者在利用AI加速找漏洞。攻防的节奏,已经越来越快。作为普通用户,我们能做的核心就一件事:保持更新,别让已知漏洞变成已知灾难。