TGViewer
Codeby Codeby @codeby_sec · 37.1K subscribers
Post #10509 787
✈️ Telegram Desktop — критическая уязвимость в обработке tg://-ссылок (CVE-2026-107181)
В Telegram Desktop обнаружена уязвимость, позволяющая по одному клику на ссылку отправить файлы с компьютера жертвы в канал злоумышленника — без запроса подтверждения. Для атаки не требуется доступ к устройству или аккаунту, достаточно открыть специально сформированную ссылку.


🔎 Где находилась проблема Запущенные экземпляры Telegram Desktop обмениваются командами через внутренний IPC-механизм. Отдельные команды в этой строке разделяются символом ;, но при обработке tg://-ссылок этот разделитель не экранировался.
Из-за этого в параметр ссылки можно вставить ; и дописать после него собственную команду, например OPEN: с устаревшей схемой interpret:. Она изначально использовалась для внутренних сценариев автоматической публикации релизов в каналы, но, как оказалось, её можно запустить и через обычную ссылку.

❗️ Что мог получить атакующий
📉 файлы из каталога tdata, включая данные сессии — в части сценариев это позволяет клонировать сессию жертвы и перехватить аккаунт;
📉 документы и конфигурационные файлы, SSH-ключи, данные криптокошельков — любые файлы, доступные процессу Telegram на диске.
Файл уходит в канал атакующего напрямую, без привычного окна подтверждения отправки. Код-пароль приложения от этой атаки не защищает и не ограничивает доступ клиента к файлам на диске.

❓ Как исправили Уязвимость закрыта в Telegram Desktop 7.2.9.
В обновлении:
⏺️ символ ; в tg://-ссылках теперь экранируется;
⏺️ локальные пути отбрасываются, если вместе с ними передаётся внешняя ссылка;
⏺️ устаревший обработчик interpret: убран из клиента.

❗️Обновитесь до 7.2.9 или новее❗️

#Telegram #CVE #TelegramDesktop #Cybersecurity #InfoSec #Vulnerability #0day #AccountTakeover
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
  • ❤ 8
  • 🔥 3
  • 👍 2
More from @codeby_sec
  1. Oct 9, 2026Как прошла Кибербитва GIS DAYS 2026: подробности нашего участия в соревнованиях ➡️В прошло…
  2. Oct 9, 202620 октября в 12:00 (мск) пройдёт бесплатный вебинар «Мониторинг событий безопасности в MWS…
  3. Oct 9, 2026Post #10506
  4. Oct 9, 2026Oleobj: извлечение встроенных объектов из OLE-файлов oleobj — это инструмент из пакета ole…
  5. Oct 8, 2026Post #10504
  6. Oct 8, 2026Ну что, поехали! Пятый сезон CyberCamp стартовал! И у нас сразу три новости: 📣 Открыта ре…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →