Telegram miał dziurę jak stodoła. Jednym kliknięciem mogli ukraść ci pliki

Aktualności Oprogramowanie Obserwuj nas w Google

Telegram miał dziurę jak stodoła. Jednym kliknięciem mogli ukraść ci pliki

Badacze z BeakSec opublikowali analizę luki w zabezpieczeniach aplikacji Telegram, przeznaczonej na komputery osobiste, która umożliwiała kradzież plików z komputera za pomocą jednego kliknięcia łącza.

Podatność oznaczona jako CVE-2026-107181 otrzymała ocenę 8,6 w dziesięciostopniowej skali CVSS, wskazującą na wysoki poziom zagrożenia. Według raportu problem dotyczył wersji Telegram Desktop starszych niż 7.2.9. Mechanizm ataku sprawdzono na systemie Windows, a badacze opublikowali również działający kod demonstracyjny exploita.

Niebezpieczny link mógł uruchomić kradzież plików

Problem dotyczy obsługi linków tg://. Kliknięcie takiego linku uruchamia drugi proces Telegrama , który przekazuje adres do już otwartego klienta przez gniazdo lokalne. Polecenia w tym kanale są rozdzielone średnikami, ale średnik nie był oddzielony znakiem ucieczki w samym linku. Umożliwiło to hakerom wstrzyknięcie dodatkowych poleceń.

Za ich pomocą atakujący może wywołać usługę interpret:, która może odczytać pliki z dysku i wysłać je do czatu bez pytania użytkownika o potwierdzenie. Głównym celem były pliki sesji z folderu tdata: po ich uzyskaniu atakujący mógł zalogować się na konto bez ponownego uwierzytelniania. Każdy inny plik, do którego użytkownik ma dostęp, mógł zostać wyekstrahowany w podobny sposób.

Telegram załatał błąd, ale aktualizacja nie była szeroko opisana

Telegram naprawił ten problem w wersji 7.2.9, wydanej 17 września 2026 roku: usunięto obsługę interpret:, a separator poleceń został zastąpiony znakiem ucieczki. Jednak w dzienniku zmian dla tej wersji wymieniono jedynie poprawkę dotyczącą renderowania animacji.

To nie pierwsza luka w zabezpieczeniach klienta w ostatnim czasie. We wrześniu 2026 roku wersje desktopowe Telegrama od 4.15.1 do 6.9.3 zawierały lukę w zabezpieczeniach, która umożliwiała wstrzyknięcie złośliwego kodu do eksportowanych plików czatu i kradzież wiadomości po ich otwarciu w przeglądarce.

Użytkownikom nieoficjalnych klientów bazujących na kodzie Telegram Desktop zaleca się tymczasowe przejście na wersję oficjalną do czasu wydania odpowiednich poprawek.

Dodatkowo, eksperci ds. bezpieczeństwa informacji BeakSec zalecają włączenie lokalnego hasła : szyfruje ono pliki sesji, więc skradziony folder tdata uniemożliwi natychmiastowy dostęp do konta. Dobrym pomysłem jest również ograniczenie członkostwa w grupie tylko do kontaktów i wymaganie lokalizacji zapisu dla każdego pobranego pliku.

 

Pokaż / Dodaj komentarze do:

Telegram miał dziurę jak stodoła. Jednym kliknięciem mogli ukraść ci pliki
 0