Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.
Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.
При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.
Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:
tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt
Этапы проведения атаки:
channel: 2005234537
file: tdata/D877F783D5D3EF8Cs
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Telegram для ПК позволяет желающим тайком воровать файлы | 0 | 8.39 | 09-10-2026 |
| 2 | Telegram для ПК позволяет желающим тайком воровать файлы | 0 | 8.39 | 09-10-2026 |
| 3 | Telegram для ПК позволяет желающим тайком воровать файлы | 0 | 8.39 | 09-10-2026 |
| 4 | Telegram для ПК позволяет желающим тайком воровать файлы | 0 | 8.39 | 09-10-2026 |
| 5 | [Перевод] Telegram Desktop под атакой прокси: деанонимизация, утечка секретов и RCE с правами SYSTEM | 0 | 8.98 | 24-09-2026 |
| 6 | Обнаружена уязвимость в Microsoft Remote Desktop | 0 | 12.66 | 10-09-2026 |
| 7 | Сентябрьский бюллетень безопасности NVIDIA сообщает о многочисленных уязвимостях | 0 | 10 | 30-09-2026 |
| 8 | Patch Tuesday, April 2026 Edition | 0 | 12.84 | 14-04-2026 |
| 9 | OpenSSL Fixes High-Severity DTLS Flaw That Can Leak Heap Memory Unencrypted | 0 | 8.31 | 30-09-2026 |
| 10 | Выпуск OpenSSH 10.6 с устранением уязвимостей | 0 | 17.85 | 06-10-2026 |