Telegram Desktop vulnerability allowed any user's file to be stolen
🇬🇧 English
A Telegram Desktop flaw lets any user's files be stolen. Someone adds you to a group, you click a link, and your Telegram account is no longer only yours. Telegram Desktop hands clicked links to its already-running instance over a local socket as text, never escaping the semicolon used to separate commands. A crafted link becomes several instructions.
The chain has two defects: injection, and what the injected command reaches—an internal URI scheme, interpret:, that reads a file named in an instruction file and sends it to a chat without checking who asked for it or a confirmation. Together they turn a clicked link into arbitrary file read. CVE-2026-10718 is fixed in Telegram Desktop 7.2.9, commit db3405699f, with severity 8.1 High (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Affected Telegram Desktop through 7.2.8, confirmed on Windows (6.9.3). Remote arbitrary local file read is exfiltrated to an attacker-controlled chat, enabling account takeover.
The bug lives in how Telegram serializes URLs over a local socket. Each instruction is a keyword, its argument, then a semicolon. A semicolon inside a transmitted value splits the instruction stream, letting a single clicked link become multiple commands.
🇸🇦 العربية
ثغرة قراءة الملفات في Telegram Desktop (CVE-2026-10718)
في Telegram Desktop ثغرة تسمح بسرقة الملفات belonging to أي مستخدم. يضاف لك شخص إلى مجموعة، تضغط على رابط، وحساب Telegram بك لم يعد ملكك فقط. يمر Telegram Desktop الروابط المحددة إلى Instances قيد التشغيل عبر socket محلي كنص، دون escape الفاصلة الفاصلة المستخدمة لفصل الإ commanded. يحول الرابط المُصمم إلى عدة تعليمات.
يحتوي السلسلة على عيوب اثنين: الان Inject، ومما يصل إليه Command المُ”—internal URI scheme، interpret:، يقرأ الملف المسمى في تعليمات الملف ويرسله إلى دردشة دون التحقق من من طلب ذلك أو تأكيد. معاً، يحولون الرابط المُنقر إلى قراءة الملفات arbitrarily. تم إصلاح CVE-2026-10718 في Telegram Desktop 7.2.9، commit db3405699f، ب خطورة 8.1 عالية (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Telegram Desktop المتأثر من خلال 7.2.8، م確認 على Windows (6.9.3). تم تسريب قراءة الملفات∋ arbitrarily Remote إلى دردشة تحت سيطرة المهاجم، مما يسمح ب Taking الحساب.
العطل يقع في كيف Telegram يُserializes URLs عبر socket محلي. كل تعليمة هي keyword، arguments، ثم فاصلة. فاصلة داخل القيمة المُtransmitted تفصل تدفق التعليمات، مما يسمح لرابط واحد مُنقر أن يصبح عدة أوامr.
أي إصدارات Telegram Desktop متأثرة بـ CVE-2026-10718?
ال Nessus المتأثرة تصل إلى 7.2.8، م 확인 على Windows (6.9.3). تم إصلاح العطل في الإصدار 7.2.9، commit db3405699f.
🇧🇩 বাংলা
Telegram Desktop ফাইল পাঠ ত্রুটি (CVE-2026-10718)
Telegram Desktop এ একটি ত্রুটি আছে যার মাধ্যমে যে কোনো ইউজারের ফাইলগুলো চুরি করা যায়। কেউ আপকে একটি গ্রুপে যোগ করে, আপনি একটি লিংকে ক্লিক করেন, এবং আপনার Telegram অ্যাকাউন্ট আর শুধু আপনার নয়। Telegram Desktop ক্লিক করা লিংকগুলোকে টেক্স্ট হিসেবে একটি লোকাল সকেটের মধ্য দিয়ে চলমান ইনস্ট্যান্সে পাঠায়, কমান্ডগুলো আলাদা করার জন্য ব্যবহৃত সেমিকোলনটি কখনো এস্কেপ করে না। একটি কাস্টম লিংক একাধিক নির্দেশে পরিণত হয়।
এই সূত্রটির দুটি দোষ আছে: ইনজেকশন, এবং ইনজেক্ট করা কমান্ড যা পৌঁছায়—একটি অভ্যন্তরী URI স্কীম, interpret:, যা একটি নির্দেশ ফাইলে উল্লেখিত একটি ফাইল পড়ে এবং একটি চ্যাটে পাঠায় যার আগে যাবার অনুমতি নেই বা একটি নিশ্চিতকরণ চায় না। এরা একত্রে একটি ক্লিক করা লিংককে অনিয়ন্ত্রিত ফাইল পাঠে রূপান্তর করে। CVE-2026-10718 টেলিগ্রাম ডেস্কটপে 7.2.9 সংস্করণে সংশোধন করা হয়েছে, কমিট db3405699f, তীব্রতা 8.1 উচ্চ (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)।
প্রভাবিত টেলিগ্রাম ডেস্কটপ 7.2.8 পর্যন্ত, Windows (6.9.3)-এ নিশ্চিত হয়েছে। রিমোট অনিয়ন্ত্রিত লোকাল ফাইল পাঠ একটি অ্যাটাকার-নিয়ন্ত্রিত চ্যাটে পাঠানো হয়, যা অ্যাকাউন্ট হ্যাক করার অনুমতি দেয়।
ত্রুটিটি কিভাবে টেলিগ্রাম লোকাল সকেটের মধ্য দিয়ে URL সিরিয়ালাইজ করে তাতে আছে। প্রত্যেক নির্দেশ হলো একটি কীওয়ার্ড, তার আর্গুমেন্ট, তারপর একটি সেমিকোলন। একটি প্রেরিত মানের মধ্যে থাকা সেমিকোলন নির্দেশ স্ট্রিমকে বিভক্ত করে, যার ফলে একটি ক্লিক করা লিংক একাধিক কমান্ডে পরিণত হতে পারে।
CVE-2026-10718 দ্বারা প্রভাবিত Telegram Desktop সংস্করণগুলো কোনগুলো?
প্রভাবিত সংস্করণ 7.2.8 পর্যন্ত, Windows (6.9.3)-এ নিশ্চিত হয়েছে। সমস্যাটি 7.2.9 সংস্করণ, কমিট db3405699f-এ সংশোধন করা হয়েছে।
🇩🇪 Deutsch
Telegram Desktop Datei-Lese-Sicherheitslücke (CVE-2026-10718)
Telegram Desktop hat eine Sicherheitslücke, die es ermöglicht, Dateien eines beliebigen Benutzers zu stehlen. Jemand fügt Sie zu einer Gruppe hinzu, Sie klicken einen Link, und Ihr Telegram-Konto ist nicht mehr nur Ihres. Telegram Desktop übergibt angeklickte Links als Text an die bereits laufende Instanz über einen lokalen Socket, ohne je das Semikolon zu escapen, das zur Trennung von Kommandos verwendet wird. Ein crafteder Link wird zu mehreren Anweisungen.
Die Kette hat zwei Mängel: Injection, und was der injected command erreicht — ein internes URI-Scheme interpret:, das eine Datei liest, die in einer Anweisungsdatei benannt wird, und sie an einen Chat sendet, ohne zu prüfen, wer sie angefordert hat oder eine Bestätigung einzuholen. Zusammen verwandeln sie einen angeklickten Link in beliebiges Dateilesen. CVE-2026-10718 wurde in Telegram Desktop 7.2.9 behoben, commit db3405699f, mit Schweregrad 8.1 Hoch (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Betroffener Telegram Desktop bis 7.2.8, bestätigt auf Windows (6.9.3). Entferntes beliebiges lokales Dateilesen wird an einen attacker-controlled Chat exfiltriert, enabling account takeover.
Der Bug liegt darin, wie Telegram URLs über einen lokalen Socket serialisiert. Jede Anweisung ist ein Schlüsselwort, sein Argument, dann ein Semikolon. Ein Semikolon in einem übertragenen Wert teilt den Anweisungsstrom, sodass ein einzelner angeklickter Link zu mehreren Kommandos werden kann.
Welche Telegram Desktop Versionen sind von CVE-2026-10718 betroffen?
Betroffene Versionen reichen bis 7.2.8, bestätigt auf Windows (6.9.3). Das Problem wurde in Version 7.2.9, commit db3405699f, behoben.
🇪🇸 Español
Vulnerabilidad de lectura de archivos de Telegram Desktop (CVE-2026-10718)
Telegram Desktop tiene una vulnerabilidad que permite que se roben archivos de cualquier usuario. Alguien te añade a un grupo, haces clic en un enlace y tu cuenta de Telegram ya no te pertenece únicamente. Telegram Desktop pasa los enlaces clicados a su instancia ya en ejecución a través de un socket local como texto, sin escapar nunca el punto y coma utilizado para separar comandos. Un enlace elaborado se convierte en varias instrucciones.
La cadena tiene dos defectos: inyección, y a lo que llega el comando inyectado: un esquema URI interno, interpret:, que lee un archivo cuyo nombre se indica en un archivo de instrucciones y lo envía a un chat sin verificar quién lo pidió o pedir confirmación. Juntos, convierten un enlace clicado en lectura arbitraria de archivos. CVE-2026-10718 se corrigió en Telegram Desktop 7.2.9, commit db3405699f, con severidad 8.1 Alta (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Telegram Desktop afectado a través de 7.2.8, confirmado en Windows (6.9.3). La lectura arbitraria remota de archivos locales se exfiltró a un chat controlado por el atacante, permitiendo la toma de cuenta.
El error vive en cómo Telegram serializa las URL sobre un socket local. Cada instrucción es una palabra clave, su argumento, luego un punto y coma. Un punto y coma dentro de un valor transmitido divide el flujo de instrucciones, permitiendo que un único enlace clicado se convierta en múltiples comandos.
¿Qué versiones de Telegram Desktop son afectadas por CVE-2026-10718?
Las versiones afectadas llegan hasta 7.2.8, confirmado en Windows (6.9.3). El problema se corrigió en la versión 7.2.9, commit db3405699f.
🇫🇷 Français
Vulnérabilité de lecture de fichiers de Telegram Desktop (CVE-2026-10718)
Telegram Desktop présente une vulnérabilité qui permet de voler les fichiers d'un utilisateur. Quelqu'un vous ajoute à un groupe, vous cliquez sur un lien, et votre compte Telegram n'est plus le vôtre. Telegram Desktop transmet les liens cliqués à son instance en cours d'exécution via un socket local sous forme de texte, sans jamais échapper le point-virgule utilisé pour séparer les commandes. Un lien élaboré devient plusieurs instructions.
La chaîne présente deux défauts : l'injection, et ce que la commande injectée atteint — un schéma URI interne, interpret:, qui lit un fichier nommé dans un fichier d'instructions et l'envie à une conversation sans vérifier qui en fait la demande ou demander une confirmation. Ensemble, ils transforment un lien cliqué en lecture arbitraire de fichiers. CVE-2026-10718 a été corrigé dans Telegram Desktop 7.2.9, commit db3405699f, avec une sévérité 8.1 Haute (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Telegram Desktop affecté jusqu'à 7.2.8, confirmé sur Windows (6.9.3). La lecture arbitraire de fichiers locaux à distance est exfiltrée vers une conversation contrôlée par l'attaquant, permettant la prise de compte.
Le bug réside dans la manière dont Telegram sérialise les URLs sur un socket local. Chaque instruction est un mot-clé, son argument, puis un point-virgule. Un point-virgule dans une valeur transmise sépare le flux d'instructions, permettant à un seul lien cliqué de devenir plusieurs commandes.
Quelles versions de Telegram Desktop sont affectées par CVE-2026-10718?
Les versions affectées s'étendent jusqu'à 7.2.8, confirmé sur Windows (6.9.3). Le problème est corrigé dans la version 7.2.9, commit db3405699f.
🇮🇳 हिन्दी
Telegram Desktop फ़ाइल पठन दोष (CVE-2026-10718)
Telegram Desktop में ऐसा दोष है जिससे किसी भी यूज़र की फ़ाइलें चुराई जा सकती हैं। कोई आपको एक समूह में जोड़ता है, आप एक लिंक पर क्लिक करते हैं, और आपका Telegram खाता अब आपका ही नहीं रहता। Telegram Desktop क्लिक किए गए लिंक को एक्सेस किए जा रहे इंस्टेंस को एक लोकल सॉकेट के माध्यम से टेक्स्ट के रूप में हस्तांतरित करता है, बिना किसी सेमिकॉलन का इस्तेमाल करके कमांड्स को अलग करने के लिए एस्केप किए गए। एक कस्टम लिंक कई निर्देशों में बदल जाता है।
इस श्रृंखला में दो दोष हैं: इंजेक्शन, और जो कुछ इंजेक्टेड कमांड पहुंचता है—एक आंतरिक URI स्कीम, interpret:, जो एक फ़ाइल पढ़ता है जिसका नाम किसी निर्देश फ़ाइल में दिया गया है और इसे एक चैट में भेजता है बिना यह जांचे कि किसने मांगी है या पुष्टि की। इनके साथ मिलकर एक क्लिक किए गए लिंक को अनिर्धारित फ़ाइल पठन में बदल देते हैं। CVE-2026-10718 को Telegram Desktop 7.2.9 में ठीक किया गया है, कमिट db3405699f, गंभीरता 8.1 उच्च (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)।
प्रभावित Telegram Desktop 7.2.8 तक, Windows (6.9.3) पर पुष्टि की गई। रिमोट अनिर्धारित लोकल फ़ाइल पठन को एक एटैकर-नियंत्रित चैट में भेजा गया, जिससे खाता हैक किया जा सकता है।
दोष इसमें है कि Telegram लोकल सॉकेट के माध्यम से URL को कैसे सीरियलाइज़ करता है। प्रत्येक निर्देश में एक कीवर्ड, उसका आर्गुमेंट, फिर एक सेमिकॉलन होता है। एक सेमिकॉलन जो किसी प्रेषित मान में है वह निर्देश स्ट्रीम को अलग कर देता है, जिससे एक क्लिक किए गए लिंक को कई कमांड्स में बदला जा सकता है।
CVE-2026-10718 से प्रभावित Telegram Desktop के कौन से संकरण हैं?
प्रभावित संकरण 7.2.8 तक हैं, Windows (6.9.3) पर पुष्टि की गई। समस्या संकरण 7.2.9, कमिट db3405699f में ठीक की गई है।
🇮🇩 Bahasa Indonesia
Kerentanan Baca File Telegram Desktop (CVE-2026-10718)
Telegram Desktop memiliki kerentanan yang memungkinkan pencurian file dari pengguna mana pun. Seseorang menambahkan Anda ke sebuah grup, Anda mengklik sebuah link, dan akun Telegram Anda tidak lagi hanya milik Anda. Telegram Desktop mengirimkan link yang diklik ke instance yang sedang berjalan melalui socket lokal sebagai teks, tanpa pernah mengescape titik koma yang digunakan untuk memisahkan perintah. Link yang dirancang menjadi beberapa instruksi.
Rantai ini memiliki dua cacat: injeksi, dan apa yang dicapai oleh perintah yang diinjeksi — skema URI internal interpret:, yang membaca file yang ditunjukkan dalam file instruksi dan mengirimkannya ke chat tanpa memeriksa siapa yang meminta atau konfirmasi. Bersama-sama,它们 mengubah link yang diklik menjadi pembacaan file arbitrary. CVE-2026-10718 diperbaiki di Telegram Desktop 7.2.9, commit db3405699f, dengan severity 8.1 Tinggi (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Telegram Desktop yang terkena melalui 7.2.8, dikonfirmasi pada Windows (6.9.3). Bacaan file lokal arbitrary remote dieksfiltrasi ke chat yang dikendalikan oleh penyerang, memungkinkan takeover akun.
Bug ini terletak pada cara Telegram meng serialisasi URL melalui socket lokal. Setiap instruksi adalah kata kunci, argumennya, kemudian titik koma. Titik koma dalam nilai yang dikirim membagi aliran instruksi, memungkinkan satu link yang diklik menjadi多个 perintah.
Versi Telegram Desktop mana yang terkena CVE-2026-10718?
Versi yang terkena hingga 7.2.8, dikonfirmasi pada Windows (6.9.3). Masalah ini diperbaiki di versi 7.2.9, commit db3405699f.
🇯🇵 日本語
Telegram Desktop ファイル読み取り脆弱性 (CVE-2026-10718)
Telegram Desktop には、任意のユーザーのファイルを盗むことができる脆弱性があります。誰かがグループに追加し、あなたがリンクをクリックすると、あなたの Telegram アカウントはもはや yours only ではありません。Telegram Desktop は、ローカルソケット経由で実行中のインスタンスにテキストとして clicked links を渡し、コマンドを区切るためのセミコolon をエスケープしません。凝固された link は複数の命令になります。
この連鎖には2つの欠陥があります:注入、および注入されたコマンドが到達するもの——内部URI schemes interpret:、これは指示ファイルで名前されたファイルを読み、誰が依頼したかを確認せず、確認もせずにチャットに送ります。これらは共同して、clicked link を任意のファイル読み取りに変換します。CVE-2026-10718 は Telegram Desktop 7.2.9 で修正され、commit db3405699f、重症度 8.1 High (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)。
影響を受ける Telegram Desktop は 7.2.8 まで、Windows (6.9.3) で確認されています。リモートの任意ローカルファイル読み取りは、攻撃者制御のチャットにエクスポートされ、アカウント乗っ取りが可能になります。
このバグは、Telegram が URL をローカルソケットで serializes する方法にあります。各命令はキーワード、その引数、そしてセミコolon です。送信された値の中のセミコolon は命令ストリームを分割し、1つの clicked link が複数のコマンドになることができます。
CVE-2026-10718 によって影響を受ける Telegram Desktop のバージョンは哪些ですか?
影響を受けるバージョンは 7.2.8 までで、Windows (6.9.3) で確認されています。この問題はバージョン 7.2.9、commit db3405699f で修正されています。
🇧🇷 Português
Vulnerabilidade de leitura de arquivos do Telegram Desktop (CVE-2026-10718)
O Telegram Desktop possui uma vulnerabilidade que permite roubar arquivos de qualquer usuário. Alguém te adiciona a um grupo, você clica em um link e sua conta do Telegram não é mais apenas sua. O Telegram Desktop passa links clicados para sua instância em execução via socket local como texto, sem nunca escapar o ponto e vírgula usado para separar comandos. Um link elaborado várias instruções.
A cadeia tem dois defeitos: injeção, e o que o comando injetado alcança — um esquema URI interno, interpret:, que lê um arquivo nomeado em um arquivo de instruções e o envia para um chat sem verificar quem pediu ou pedir confirmação. Juntos, transformam um link clicado em leitura arbitrária de arquivos. CVE-2026-10718 foi corrigido no Telegram Desktop 7.2.9, commit db3405699f, com severidade 8.1 Alta (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Telegram Desktop afetado até 7.2.8, confirmado no Windows (6.9.3). A leitura arbitrária remota de arquivos locais é exfiltrada para um chat controlado pelo atacante, permitindo a takeover da conta.
O bug vive em como o Telegram serializa URLs sobre um socket local. Cada instrução é uma palavra-chave, seu argumento, depois um ponto e vírgula. Um ponto e vírgula dentro de um valor transmitido divide o fluxo de instruções, permitindo que um único link clicado se torne múltiplos comandos.
Quais versões do Telegram Desktop são afetadas por CVE-2026-10718?
Versões afetadas chegam até 7.2.8, confirmado no Windows (6.9.3). O problema foi corrigido na versão 7.2.9, commit db3405699f.
🇷🇺 Русский
Уязвимость чтения файлов Telegram Desktop (CVE-2026-10718)
В Telegram Desktop есть уязвимость, позволяющая воровать файлы любого пользователя. Кто-то добавляет вас в группу, вы кликаете по ссылке, и ваш аккаунт Telegram больше не принадлежит только вам. Telegram Desktop передает кликнутые ссылки уже запущенному экземпляру через локальный сокет как текст, никогда не экранируя точку с запятой, используемую для разделения команд. Ссылка превращается в несколько инструкций.
Цепочка имеет два дефекта: инъекция, и то, к чему достигает инъектированная команда — внутренняя схема URI interpret:, которая читает файл, названный в инструкционном файле, и отправляет его в чат без проверки, кто его запросил или подтверждения. Вместе они превращают кликнутую ссылку в произвольное чтение файлов. CVE-2026-10718 исправлен в Telegram Desktop 7.2.9, коммит db3405699f, с severity 8.1 Высокий (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).
Затронутый Telegram Desktop через 7.2.8, подтверждено на Windows (6.9.3). Удаленное произвольное чтение локальных файлов экспортируется в чат, контролируемый атакующим, что позволяет захватить аккаунт.
Баг живет в том, как Telegram serialized URLs через локальный сокет. Каждая инструкция — ключевое слово, его аргумент, затем точка с запятой. Точка с запятой внутри переданного значения разделяет поток инструкций, позволяя одной кликнутой ссылке стать множеством команд.
Какие версии Telegram Desktop затронуты CVE-2026-10718?
Затронутые версии до 7.2.8, подтверждено на Windows (6.9.3). Проблема исправлена в версии 7.2.9, коммит db3405699f.
🇨🇳 简体中文
Telegram Desktop 文件读取漏洞 (CVE-2026-10718)
Telegram Desktop 存在一个漏洞,允许任何用户的文件被窃取。有人将你添加到群组,你点击一个链接,你的 Telegram 账户就不再仅属于你。Telegram Desktop 通过本地套接字将点击的链接作为文本传递给已运行的实例,从未对用于分隔命令的分号进行转义。一个精心构造的链接会变成多条指令。
该链路存在两个缺陷:注入,以及被注入命令所访问的内容——一个内部 URI 方案 interpret:,它读取指令文件中指定的文件,并将其发送到聊天,而不检查是谁请求的或是否需要确认。它们共同将点击的链接转化为任意文件读取。CVE-2026-10718 在 Telegram Desktop 7.2.9 中修复,提交 db3405699f,严重程度为 8.1 高危(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)。
受影响的 Telegram Desktop 版本为 7.2.8 及以下,已在 Windows (6.9.3) 上确认。远程任意本地文件读取被泄露到攻击者控制的聊天中,从而实现账户接管。
该漏洞源于 Telegram 通过本地套接字序列化 URL 的方式。每条指令包含一个关键字、其参数,然后是一个分号。如果传输的值中包含分号,就会分割指令流,使单个点击的链接变成多个命令。
哪些 Telegram Desktop 版本受 CVE-2026-10718 影响?
受影响版本为 7.2.8 及以下,已在 Windows (6.9.3) 上确认。该问题已在版本 7.2.9、提交 db3405699f 中修复。