Telegram Desktop memiliki kerentanan yang memungkinkan pencurian file dari pengguna mana pun. Seseorang menambahkan Anda ke sebuah grup, Anda mengklik sebuah link, dan akun Telegram Anda tidak lagi hanya milik Anda. Telegram Desktop mengirimkan link yang diklik ke instance yang sedang berjalan melalui socket lokal sebagai teks, tanpa pernah mengescape titik koma yang digunakan untuk memisahkan perintah. Link yang dirancang menjadi beberapa instruksi.
Rantai ini memiliki dua cacat: injeksi, dan apa yang dicapai oleh perintah yang diinjeksi — skema URI internal interpret:, yang membaca file yang ditunjukkan dalam file instruksi dan mengirimkannya ke chat tanpa memeriksa siapa yang meminta atau konfirmasi. Bersama-sama,它们 mengubah link yang diklik menjadi pembacaan file arbitrary. CVE-2026-10718 diperbaiki di Telegram Desktop 7.2.9, commit db3405699f, dengan severity 8.1 Tinggi (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Telegram Desktop yang terkena melalui 7.2.8, dikonfirmasi pada Windows (6.9.3). Bacaan file lokal arbitrary remote dieksfiltrasi ke chat yang dikendalikan oleh penyerang, memungkinkan takeover akun.
Bug ini terletak pada cara Telegram meng serialisasi URL melalui socket lokal. Setiap instruksi adalah kata kunci, argumennya, kemudian titik koma. Titik koma dalam nilai yang dikirim membagi aliran instruksi, memungkinkan satu link yang diklik menjadi多个 perintah.
Sumber: Hacker News · Diringkas oleh HeadlinesBriefing