哪些操作应该避免,以及如何保护自己:不要使用低于 7.2.9 的版本 — 立即更新客户端。如果您使用的是非官方客户端,请暂时切换到官方客户端,直到发布更新。
建议对于使用旧版本客户端的用户:
链接可能存在风险:点击任何链接时,请仔细阅读弹窗 — 如果 Telegram 在链接中显示奇怪的结构(例如,以 tg:// 开头),请不要点击。
不要禁用本地代码密码: 启用后,它会加密 tdata 目录中的会话文件,即使文件泄露,也能防止账户被立即盗用。
问题所在:
在 Telegram 桌面版低于 7.2.9 的版本中,发现了一个漏洞 (CVE-2026-107181)。由于缺少对分隔符 ; 的过滤,链接中 tg:// 协议的参数会被识别为独立的 IPC 命令。攻击者可以通过利用名为 interpret: 的特殊处理程序,在用户点击精心构造的链接时,在未经用户确认的情况下,悄悄地将系统中的文件发送到攻击者的频道。
主要风险:风险不仅限于窃取 tdata 会话文件和盗用账户。利用该漏洞,攻击者可以秘密地盗取计算机上任何用户可以访问的文件,包括文档、浏览器保存的会话、SSH 密钥、系统配置或包含加密货币的钱包
♾关注大小事件➡️ @f4333 投稿: @fx7333

