Telegram Desktop में ऐसा दोष है जिससे किसी भी यूज़र की फ़ाइलें चुराई जा सकती हैं। कोई आपको एक समूह में जोड़ता है, आप एक लिंक पर क्लिक करते हैं, और आपका Telegram खाता अब आपका ही नहीं रहता। Telegram Desktop क्लिक किए गए लिंक को एक्सेस किए जा रहे इंस्टेंस को एक लोकल सॉकेट के माध्यम से टेक्स्ट के रूप में हस्तांतरित करता है, बिना किसी सेमिकॉलन का इस्तेमाल करके कमांड्स को अलग करने के लिए एस्केप किए गए। एक कस्टम लिंक कई निर्देशों में बदल जाता है।
इस श्रृंखला में दो दोष हैं: इंजेक्शन, और जो कुछ इंजेक्टेड कमांड पहुंचता है—एक आंतरिक URI स्कीम, interpret:, जो एक फ़ाइल पढ़ता है जिसका नाम किसी निर्देश फ़ाइल में दिया गया है और इसे एक चैट में भेजता है बिना यह जांचे कि किसने मांगी है या पुष्टि की। इनके साथ मिलकर एक क्लिक किए गए लिंक को अनिर्धारित फ़ाइल पठन में बदल देते हैं। CVE-2026-10718 को Telegram Desktop 7.2.9 में ठीक किया गया है, कमिट db3405699f, गंभीरता 8.1 उच्च (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)।
प्रभावित Telegram Desktop 7.2.8 तक, Windows (6.9.3) पर पुष्टि की गई। रिमोट अनिर्धारित लोकल फ़ाइल पठन को एक एटैकर-नियंत्रित चैट में भेजा गया, जिससे खाता हैक किया जा सकता है।
दोष इसमें है कि Telegram लोकल सॉकेट के माध्यम से URL को कैसे सीरियलाइज़ करता है। प्रत्येक निर्देश में एक कीवर्ड, उसका आर्गुमेंट, फिर एक सेमिकॉलन होता है। एक सेमिकॉलन जो किसी प्रेषित मान में है वह निर्देश स्ट्रीम को अलग कर देता है, जिससे एक क्लिक किए गए लिंक को कई कमांड्स में बदला जा सकता है।
स्रोत: Hacker News · HeadlinesBriefing द्वारा सारांशित