HeadlinesBriefing HeadlinesBriefing.com

Vulnérabilité de lecture de fichiers de Telegram Desktop (CVE-2026-10718)

Hacker News •
×

Telegram Desktop présente une vulnérabilité qui permet de voler les fichiers d'un utilisateur. Quelqu'un vous ajoute à un groupe, vous cliquez sur un lien, et votre compte Telegram n'est plus le vôtre. Telegram Desktop transmet les liens cliqués à son instance en cours d'exécution via un socket local sous forme de texte, sans jamais échapper le point-virgule utilisé pour séparer les commandes. Un lien élaboré devient plusieurs instructions.

La chaîne présente deux défauts : l'injection, et ce que la commande injectée atteint — un schéma URI interne, interpret:, qui lit un fichier nommé dans un fichier d'instructions et l'envie à une conversation sans vérifier qui en fait la demande ou demander une confirmation. Ensemble, ils transforment un lien cliqué en lecture arbitraire de fichiers. CVE-2026-10718 a été corrigé dans Telegram Desktop 7.2.9, commit db3405699f, avec une sévérité 8.1 Haute (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).

Telegram Desktop affecté jusqu'à 7.2.8, confirmé sur Windows (6.9.3). La lecture arbitraire de fichiers locaux à distance est exfiltrée vers une conversation contrôlée par l'attaquant, permettant la prise de compte.

Le bug réside dans la manière dont Telegram sérialise les URLs sur un socket local. Chaque instruction est un mot-clé, son argument, puis un point-virgule. Un point-virgule dans une valeur transmise sépare le flux d'instructions, permettant à un seul lien cliqué de devenir plusieurs commandes.

Source: Hacker News · Résumé par HeadlinesBriefing