HeadlinesBriefing HeadlinesBriefing.com

Telegram Desktop ファイル読み取り脆弱性 (CVE-2026-10718)

Hacker News •
×

Telegram Desktop には、任意のユーザーのファイルを盗むことができる脆弱性があります。誰かがグループに追加し、あなたがリンクをクリックすると、あなたの Telegram アカウントはもはや yours only ではありません。Telegram Desktop は、ローカルソケット経由で実行中のインスタンスにテキストとして clicked links を渡し、コマンドを区切るためのセミコolon をエスケープしません。凝固された link は複数の命令になります。

この連鎖には2つの欠陥があります:注入、および注入されたコマンドが到達するもの——内部URI schemes interpret:、これは指示ファイルで名前されたファイルを読み、誰が依頼したかを確認せず、確認もせずにチャットに送ります。これらは共同して、clicked link を任意のファイル読み取りに変換します。CVE-2026-10718 は Telegram Desktop 7.2.9 で修正され、commit db3405699f、重症度 8.1 High (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)。

影響を受ける Telegram Desktop は 7.2.8 まで、Windows (6.9.3) で確認されています。リモートの任意ローカルファイル読み取りは、攻撃者制御のチャットにエクスポートされ、アカウント乗っ取りが可能になります。

このバグは、Telegram が URL をローカルソケットで serializes する方法にあります。各命令はキーワード、その引数、そしてセミコolon です。送信された値の中のセミコolon は命令ストリームを分割し、1つの clicked link が複数のコマンドになることができます。

出典: Hacker News · 要約:HeadlinesBriefing