Lỗ hổng bảo mật trong Telegram Desktop cho phép gửi các tập tin tùy ý chỉ bằng cách nhấp vào một liên kết.

Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках «tg://» операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ «;» среди параметров ссылки (например, «tg://x?a=1;OPEN…»), содержимое разделяется и идущие после символа «;» части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой «interpret:», предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки «../» в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:

tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.

    kênh số 2005234537
    file: tdata/D877F783D5D3EF8Cs

  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, «https://coolsite.org»), которая при открытии через перенаправление на người phục vụ атакующего заменяется на URI вида ‘tg://x?a=1;OPEN:interpret:…;OPEN:interpret:….
  • При клике по ссылке браузер вызывает обработчик URI «tg://», запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.

Nguồn: opennet.ru

Mua dịch vụ lưu trữ đáng tin cậy cho các trang web có bảo vệ DDoS, máy chủ VPS VDS 🔥 Mua dịch vụ hosting website đáng tin cậy với bảo vệ DDoS, máy chủ VPS VDS | ProHoster