Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку

09.10.2026 10:49 (MSK)

Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:


   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
    
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.


  1. Главная ссылка к новости (https://beaksec.github.io/post...)
  2. OpenNews: Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика
  3. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  4. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  5. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  6. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66431-telegram
Ключевые слова: telegram
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (9) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 12:00, 09/10/2026 [ответить]  
  • +/–
    А что СМС-подтверждение из телеги ещё приходит?
     
  • 1.2, No Name (?), 12:03, 09/10/2026 Скрыто ботом-модератором     [к модератору]
  • +2 +/–
     
  • 1.3, Аноним (3), 12:03, 09/10/2026 [ответить]  
  • +/–
    Няшные диаграммы.
     
  • 1.4, Аноним (4), 12:07, 09/10/2026 [ответить]  
  • +/–
    ну вроде работает как и задумывали, чо чинить то
     
  • 1.5, Аноним (4), 12:08, 09/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 1.6, Аноним (6), 12:12, 09/10/2026 [ответить]  
  • +/–
    Открыть Телеграм, увидеть 7.2.9, закрыть Телеграм.
     
  • 1.7, онанист (?), 12:13, 09/10/2026 [ответить]  
  • +/–
    так телеграф забанен в РФ
    безопасно
     
     
  • 2.8, Аноним (8), 12:20, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А давно? Я помню, была какая-то масштабная рекламная компания при поддержке сми, так теперь он у всех без исключения стоит.
     

  • 1.9, Аноним (3), 12:20, 09/10/2026 [ответить]  
  • +/–
    Зачем эта спайварь когда есть веб морда?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: