Telegram Desktop এ একটি ত্রুটি আছে যার মাধ্যমে যে কোনো ইউজারের ফাইলগুলো চুরি করা যায়। কেউ আপকে একটি গ্রুপে যোগ করে, আপনি একটি লিংকে ক্লিক করেন, এবং আপনার Telegram অ্যাকাউন্ট আর শুধু আপনার নয়। Telegram Desktop ক্লিক করা লিংকগুলোকে টেক্স্ট হিসেবে একটি লোকাল সকেটের মধ্য দিয়ে চলমান ইনস্ট্যান্সে পাঠায়, কমান্ডগুলো আলাদা করার জন্য ব্যবহৃত সেমিকোলনটি কখনো এস্কেপ করে না। একটি কাস্টম লিংক একাধিক নির্দেশে পরিণত হয়।
এই সূত্রটির দুটি দোষ আছে: ইনজেকশন, এবং ইনজেক্ট করা কমান্ড যা পৌঁছায়—একটি অভ্যন্তরী URI স্কীম, interpret:, যা একটি নির্দেশ ফাইলে উল্লেখিত একটি ফাইল পড়ে এবং একটি চ্যাটে পাঠায় যার আগে যাবার অনুমতি নেই বা একটি নিশ্চিতকরণ চায় না। এরা একত্রে একটি ক্লিক করা লিংককে অনিয়ন্ত্রিত ফাইল পাঠে রূপান্তর করে। CVE-2026-10718 টেলিগ্রাম ডেস্কটপে 7.2.9 সংস্করণে সংশোধন করা হয়েছে, কমিট db3405699f, তীব্রতা 8.1 উচ্চ (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)।
প্রভাবিত টেলিগ্রাম ডেস্কটপ 7.2.8 পর্যন্ত, Windows (6.9.3)-এ নিশ্চিত হয়েছে। রিমোট অনিয়ন্ত্রিত লোকাল ফাইল পাঠ একটি অ্যাটাকার-নিয়ন্ত্রিত চ্যাটে পাঠানো হয়, যা অ্যাকাউন্ট হ্যাক করার অনুমতি দেয়।
ত্রুটিটি কিভাবে টেলিগ্রাম লোকাল সকেটের মধ্য দিয়ে URL সিরিয়ালাইজ করে তাতে আছে। প্রত্যেক নির্দেশ হলো একটি কীওয়ার্ড, তার আর্গুমেন্ট, তারপর একটি সেমিকোলন। একটি প্রেরিত মানের মধ্যে থাকা সেমিকোলন নির্দেশ স্ট্রিমকে বিভক্ত করে, যার ফলে একটি ক্লিক করা লিংক একাধিক কমান্ডে পরিণত হতে পারে।
উৎস: Hacker News · সারাংশ: HeadlinesBriefing