HeadlinesBriefing HeadlinesBriefing.com

Vulnerabilidade de leitura de arquivos do Telegram Desktop (CVE-2026-10718)

Hacker News •
×

O Telegram Desktop possui uma vulnerabilidade que permite roubar arquivos de qualquer usuário. Alguém te adiciona a um grupo, você clica em um link e sua conta do Telegram não é mais apenas sua. O Telegram Desktop passa links clicados para sua instância em execução via socket local como texto, sem nunca escapar o ponto e vírgula usado para separar comandos. Um link elaborado várias instruções.

A cadeia tem dois defeitos: injeção, e o que o comando injetado alcança — um esquema URI interno, interpret:, que lê um arquivo nomeado em um arquivo de instruções e o envia para um chat sem verificar quem pediu ou pedir confirmação. Juntos, transformam um link clicado em leitura arbitrária de arquivos. CVE-2026-10718 foi corrigido no Telegram Desktop 7.2.9, commit db3405699f, com severidade 8.1 Alta (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).

Telegram Desktop afetado até 7.2.8, confirmado no Windows (6.9.3). A leitura arbitrária remota de arquivos locais é exfiltrada para um chat controlado pelo atacante, permitindo a takeover da conta.

O bug vive em como o Telegram serializa URLs sobre um socket local. Cada instrução é uma palavra-chave, seu argumento, depois um ponto e vírgula. Um ponto e vírgula dentro de um valor transmitido divide o fluxo de instruções, permitindo que um único link clicado se torne múltiplos comandos.

Fonte: Hacker News · Resumido por HeadlinesBriefing