HeadlinesBriefing HeadlinesBriefing.com

ثغرة قراءة الملفات في Telegram Desktop (CVE-2026-10718)

Hacker News •
×

في Telegram Desktop ثغرة تسمح بسرقة الملفات belonging to أي مستخدم. يضاف لك شخص إلى مجموعة، تضغط على رابط، وحساب Telegram بك لم يعد ملكك فقط. يمر Telegram Desktop الروابط المحددة إلى Instances قيد التشغيل عبر socket محلي كنص، دون escape الفاصلة الفاصلة المستخدمة لفصل الإ commanded. يحول الرابط المُصمم إلى عدة تعليمات.

يحتوي السلسلة على عيوب اثنين: الان Inject، ومما يصل إليه Command المُ”—internal URI scheme، interpret:، يقرأ الملف المسمى في تعليمات الملف ويرسله إلى دردشة دون التحقق من من طلب ذلك أو تأكيد. معاً، يحولون الرابط المُنقر إلى قراءة الملفات arbitrarily. تم إصلاح CVE-2026-10718 في Telegram Desktop 7.2.9، commit db3405699f، ب خطورة 8.1 عالية (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).

Telegram Desktop المتأثر من خلال 7.2.8، م確認 على Windows (6.9.3). تم تسريب قراءة الملفات∋ arbitrarily Remote إلى دردشة تحت سيطرة المهاجم، مما يسمح ب Taking الحساب.

العطل يقع في كيف Telegram يُserializes URLs عبر socket محلي. كل تعليمة هي keyword، arguments، ثم فاصلة. فاصلة داخل القيمة المُtransmitted تفصل تدفق التعليمات، مما يسمح لرابط واحد مُنقر أن يصبح عدة أوامr.

المصدر: Hacker News · لخّصه HeadlinesBriefing