Badacze z BeakSec opublikowali analizę luki w zabezpieczeniach aplikacji Telegram, przeznaczonej na komputery osobiste, która umożliwiała kradzież plików z komputera za pomocą jednego kliknięcia łącza.
Podatność oznaczona jako CVE-2026-107181 otrzymała ocenę 8,6 w dziesięciostopniowej skali CVSS, wskazującą na wysoki poziom zagrożenia. Według raportu problem dotyczył wersji Telegram Desktop starszych niż 7.2.9. Mechanizm ataku sprawdzono na systemie Windows, a badacze opublikowali również działający kod demonstracyjny exploita.
Niebezpieczny link mógł uruchomić kradzież plików
Problem dotyczy obsługi linków tg://. Kliknięcie takiego linku uruchamia drugi proces Telegrama , który przekazuje adres do już otwartego klienta przez gniazdo lokalne. Polecenia w tym kanale są rozdzielone średnikami, ale średnik nie był oddzielony znakiem ucieczki w samym linku. Umożliwiło to hakerom wstrzyknięcie dodatkowych poleceń.
Za ich pomocą atakujący może wywołać usługę interpret:, która może odczytać pliki z dysku i wysłać je do czatu bez pytania użytkownika o potwierdzenie. Głównym celem były pliki sesji z folderu tdata: po ich uzyskaniu atakujący mógł zalogować się na konto bez ponownego uwierzytelniania. Każdy inny plik, do którego użytkownik ma dostęp, mógł zostać wyekstrahowany w podobny sposób.
Telegram załatał błąd, ale aktualizacja nie była szeroko opisana
Telegram naprawił ten problem w wersji 7.2.9, wydanej 17 września 2026 roku: usunięto obsługę interpret:, a separator poleceń został zastąpiony znakiem ucieczki. Jednak w dzienniku zmian dla tej wersji wymieniono jedynie poprawkę dotyczącą renderowania animacji.
To nie pierwsza luka w zabezpieczeniach klienta w ostatnim czasie. We wrześniu 2026 roku wersje desktopowe Telegrama od 4.15.1 do 6.9.3 zawierały lukę w zabezpieczeniach, która umożliwiała wstrzyknięcie złośliwego kodu do eksportowanych plików czatu i kradzież wiadomości po ich otwarciu w przeglądarce.
Użytkownikom nieoficjalnych klientów bazujących na kodzie Telegram Desktop zaleca się tymczasowe przejście na wersję oficjalną do czasu wydania odpowiednich poprawek.
Dodatkowo, eksperci ds. bezpieczeństwa informacji BeakSec zalecają włączenie lokalnego hasła : szyfruje ono pliki sesji, więc skradziony folder tdata uniemożliwi natychmiastowy dostęp do konta. Dobrym pomysłem jest również ograniczenie członkostwa w grupie tylko do kontaktów i wymaganie lokalizacji zapisu dla każdego pobranego pliku.

Pokaż / Dodaj komentarze do:
Telegram miał dziurę jak stodoła. Jednym kliknięciem mogli ukraść ci pliki