HeadlinesBriefing HeadlinesBriefing.com

Telegram Desktop 文件读取漏洞 (CVE-2026-10718)

Hacker News •
×

Telegram Desktop 存在一个漏洞,允许任何用户的文件被窃取。有人将你添加到群组,你点击一个链接,你的 Telegram 账户就不再仅属于你。Telegram Desktop 通过本地套接字将点击的链接作为文本传递给已运行的实例,从未对用于分隔命令的分号进行转义。一个精心构造的链接会变成多条指令。

该链路存在两个缺陷:注入,以及被注入命令所访问的内容——一个内部 URI 方案 interpret:,它读取指令文件中指定的文件,并将其发送到聊天,而不检查是谁请求的或是否需要确认。它们共同将点击的链接转化为任意文件读取。CVE-2026-10718 在 Telegram Desktop 7.2.9 中修复,提交 db3405699f,严重程度为 8.1 高危(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N)。

受影响的 Telegram Desktop 版本为 7.2.8 及以下,已在 Windows (6.9.3) 上确认。远程任意本地文件读取被泄露到攻击者控制的聊天中,从而实现账户接管。

该漏洞源于 Telegram 通过本地套接字序列化 URL 的方式。每条指令包含一个关键字、其参数,然后是一个分号。如果传输的值中包含分号,就会分割指令流,使单个点击的链接变成多个命令。

来源: Hacker News · 由HeadlinesBriefing整理摘要