HeadlinesBriefing HeadlinesBriefing.com

Telegram Desktop Datei-Lese-Sicherheitslücke (CVE-2026-10718)

Hacker News •
×

Telegram Desktop hat eine Sicherheitslücke, die es ermöglicht, Dateien eines beliebigen Benutzers zu stehlen. Jemand fügt Sie zu einer Gruppe hinzu, Sie klicken einen Link, und Ihr Telegram-Konto ist nicht mehr nur Ihres. Telegram Desktop übergibt angeklickte Links als Text an die bereits laufende Instanz über einen lokalen Socket, ohne je das Semikolon zu escapen, das zur Trennung von Kommandos verwendet wird. Ein crafteder Link wird zu mehreren Anweisungen.

Die Kette hat zwei Mängel: Injection, und was der injected command erreicht — ein internes URI-Scheme interpret:, das eine Datei liest, die in einer Anweisungsdatei benannt wird, und sie an einen Chat sendet, ohne zu prüfen, wer sie angefordert hat oder eine Bestätigung einzuholen. Zusammen verwandeln sie einen angeklickten Link in beliebiges Dateilesen. CVE-2026-10718 wurde in Telegram Desktop 7.2.9 behoben, commit db3405699f, mit Schweregrad 8.1 Hoch (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).

Betroffener Telegram Desktop bis 7.2.8, bestätigt auf Windows (6.9.3). Entferntes beliebiges lokales Dateilesen wird an einen attacker-controlled Chat exfiltriert, enabling account takeover.

Der Bug liegt darin, wie Telegram URLs über einen lokalen Socket serialisiert. Jede Anweisung ist ein Schlüsselwort, sein Argument, dann ein Semikolon. Ein Semikolon in einem übertragenen Wert teilt den Anweisungsstrom, sodass ein einzelner angeklickter Link zu mehreren Kommandos werden kann.

Quelle: Hacker News · Zusammengefasst von HeadlinesBriefing