HeadlinesBriefing HeadlinesBriefing.com

Уязвимость чтения файлов Telegram Desktop (CVE-2026-10718)

Hacker News •
×

В Telegram Desktop есть уязвимость, позволяющая воровать файлы любого пользователя. Кто-то добавляет вас в группу, вы кликаете по ссылке, и ваш аккаунт Telegram больше не принадлежит только вам. Telegram Desktop передает кликнутые ссылки уже запущенному экземпляру через локальный сокет как текст, никогда не экранируя точку с запятой, используемую для разделения команд. Ссылка превращается в несколько инструкций.

Цепочка имеет два дефекта: инъекция, и то, к чему достигает инъектированная команда — внутренняя схема URI interpret:, которая читает файл, названный в инструкционном файле, и отправляет его в чат без проверки, кто его запросил или подтверждения. Вместе они превращают кликнутую ссылку в произвольное чтение файлов. CVE-2026-10718 исправлен в Telegram Desktop 7.2.9, коммит db3405699f, с severity 8.1 Высокий (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).

Затронутый Telegram Desktop через 7.2.8, подтверждено на Windows (6.9.3). Удаленное произвольное чтение локальных файлов экспортируется в чат, контролируемый атакующим, что позволяет захватить аккаунт.

Баг живет в том, как Telegram serialized URLs через локальный сокет. Каждая инструкция — ключевое слово, его аргумент, затем точка с запятой. Точка с запятой внутри переданного значения разделяет поток инструкций, позволяя одной кликнутой ссылке стать множеством команд.

Источник: Hacker News · Сводку подготовил HeadlinesBriefing