Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку

09.10.2026 10:49 (MSK)

Раскрыты подробности и метод эксплуатации уязвимости (CVE-2026-107181) в Telegram Desktop, официальном клиенте Telegram для настольных систем. Проблема вызвана отсутствием должной обработки неэкранированных символов-разделителей в командах IPC, что позволяло при клике на отправленную ссылку организовать передачу атакующему любых файлов с системы жертвы, включая файлы с сессионными ключами, которые можно использовать для захвата учётной записи в Telegram. Уязвимость устранена в выпуске Telegram Desktop 7.2.9.

При клике на ссылках "tg://" операционная система запускает связанное с данным типом ссылок приложение Telegram Desktop. Если в системе уже запущен другой экземпляр данного приложения, то запущенный процесс передаёт ему ссылку через сокет при помощи IPC-интерфейса. Проблема в том, что если указать символ ";" среди параметров ссылки (например, "tg://x?a=1;OPEN..."), содержимое разделяется и идущие после символа ";" части обрабатываются как отдельные команды.

Для совершения атаки задействована команда OPEN вместе с URI-схемой "interpret:", предназначенной для запуска служебных сценариев через IPC, которые использовались для автоматической отправки новых релизов в каналы. Сценарий предоставляет собой предопределённый локальный файл, в котором указан отправляемый в канал файл и идентификатор канала. Файловый путь к сценариям обрабатывается относительно служебного подкаталога, но из-за отсутствия чистки "../" в файловых путях атакующий имеет возможность обратиться к файлам, сохранённым за пределами базового каталога. Например, можно загрузить файл в свою telegram-группу, после чего сослаться на это файл как на сценарий, подготовив ссылку типа:


   tg://x?a=1;OPEN:interpret:../../../Downloads/Telegram%20Desktop/instructions.txt

Этапы проведения атаки:

  • Атакующий добавляет жертву в свою группу (при настройках по умолчанию добавление не требует подтверждения от добавляемого) и отправляет в эту группу текстовый файл, в котором указан канал и путь к сценарию. Telegram сохранит этот файл в предопределённый системный подкаталог при заходе жертвы в группу.
    
       channel: 2005234537
       file: tdata/D877F783D5D3EF8Cs
    
  • Атакующий присылает жертве невинно выглядящую ссылку на свой хост (например, "https://coolsite.org"), которая при открытии через перенаправление на сервере атакующего заменяется на URI вида 'tg://x?a=1;OPEN:interpret:...;OPEN:interpret:...".
  • При клике по ссылке браузер вызывает обработчик URI "tg://", запускающий вышеотмеченную цепочку запуска команд, которая приводит к отправке файлов к канал атакующего без вывода каких-либо уведомлений и без запроса подтверждения отправки.
  • Получив файлы из подкаталога tdata c ключами шифрования и авторизации, при отсутствии выставленного пользователем локального пароля атакующий может клонировать сеанс подключения жертвы на своём устройстве.


  1. Главная ссылка к новости (https://beaksec.github.io/post...)
  2. OpenNews: Неофициальный Telegram-клиент Nekogram отправлял номера телефонов боту разработчика
  3. OpenNews: В Telega, альтернативном клиенте Telegram, выявили возможность совершения MITM-атаки
  4. OpenNews: Мэйнтейнеры Fedora и Gentoo отказались от сопровождения пакетов с Telegram Desktop
  5. OpenNews: GPL-код из Telegram взят мессенджером Mail.ru без соблюдения GPL
  6. OpenNews: Неофициальный Telegram-клиент MobonoGram 2019 оказался троянским ПО
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66431-telegram
Ключевые слова: telegram
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (35) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 12:00, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    А что СМС-подтверждение из телеги ещё приходит?
     
     
  • 2.16, Аноним (16), 12:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Да, но очень просит купить премиум за 500 форинтов, а то "дорого очень смс слать" (веб версия при этом логинится без каких либо проблем и смс)
     
     
  • 3.20, Аноним (1), 13:12, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Логинится в существующую учетку, а если новый заводить, смс уже не требует, сомнительно.
    Во многих странах смс это средство идентификации и защиты от ботов.
     
     
  • 4.23, Аноним (23), 13:29, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ага, только не помогает это, можно одноразовые номера за копейки покупать во многих странах. Включая Россию, кстати, несмотря на все законы о запретах анонимных симок. Но требовать платить это ужасное решение, конечно, они просто жадные. Были бы адекватнее, поставили бы какую-нибудь капчу вместо этого. Не цифры или выбор квадратиков, естественно, это уже легко ботами проходится, а что-то вроде сравнения форм фигур, частей паззлов и подобного, это пока может защитить
     
     
  • 5.34, lbccom (??), 13:58, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >> Ага, только не помогает это, можно одноразовые номера за копейки покупать во многих странах

    сомнительное заявление

    но смс выглядит лучше, чем обязательная завязка на частные сервисы appla/googla/ms/vk

     
  • 2.26, Аноним (26), 13:31, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >  А что СМС-подтверждение из телеги ещё приходит?

    У них для особо паскудных локаций и другие варианты есть :)

     

  • 1.2, No Name (?), 12:03, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +5 +/–
     

  • 1.3, Аноним (10), 12:03, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Няшные диаграммы.
     
  • 1.4, Аноним (4), 12:07, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/–
    ну вроде работает как и задумывали, чо чинить то
     
  • 1.6, Аноним (6), 12:12, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Открыть Телеграм, увидеть 7.2.9, закрыть Телеграм.
     
  • 1.9, Аноним (10), 12:20, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Зачем эта спайварь когда есть веб морда?
     
     
  • 2.12, limafresh (ok), 12:41, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    В чём конкретно он "спайварь"? Докажите. И он нужен, потому что Qt даёт нативный опыт и быстродействие, а веб медленный. Для тех, кто редко пользуется, сойдёт, но для остальных нет.
     
     
  • 3.17, Нил Нонэниевич (?), 13:00, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Без аудита любой кусок софта - потенциальная спайварь.
     
     
  • 4.24, Аноним (23), 13:30, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Он с полностью открытым кодом, бери и аудируй
    https://github.com/telegramdesktop/tdesktop
     
  • 2.14, timur.davletshin (ok), 12:47, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • –3 +/–
    А уэб-морда и является Desktop версией, которая рисуется Electron'ом.
     
     
  • 3.15, limafresh (ok), 12:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Зачем так нагло врать? Telegram Desktop написан на Qt, а не является веб-обёрткой, в отличие от многих.
     
     
  • 4.32, timur.davletshin (ok), 13:45, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    Вы правы, приношу извинения. Пользовался пару раз и сложилось впечатление, что идентичен Web-морде. Я ошибся. Плюсик за исправление.
     
     
  • 5.35, limafresh (ok), 14:03, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Принимаю, спасибо
     
     
  • 6.38, timur.davletshin (ok), 14:38, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Принимаю, спасибо

    Принимает он. Положи чужое извинение туда, где взял. Не тебе оно, а Telegram предназначалось. Твоя только благодарность за исправление )))

     
  • 2.27, Аноним (26), 13:33, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >  Зачем эта спайварь когда есть веб морда?

    Эта спайварь в принципе даже так то открытая. Другое дело что серваки самодурова - метаданные гребут разумеется лопатой. И еще каким-то AI и хрен знает чему еще скармливают потом оптом.

     

  • 1.11, Аноним (11), 12:39, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >Уязвимость устранена в выпуске Telegram Desktop 7.2.9

    https://github.com/telegramdesktop/tdesktop/

     
  • 1.18, Метрика (?), 13:06, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Телега такая телега, а если серьезно анонимный мессенджер с регистрацией по номеру телефона, это сюр...

    Для безопасности нужен мессенджер P2P по типу Gnutella только не для файлов, а для сообщений, но такого конечно не будет, ведь как тогда ваши переписки читать

     
     
  • 2.25, фф (?), 13:31, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    поднимите свой jabberd, и юзайте абсолютно анонимный xmpp безо всяких смс регистраций
    не хотите xmpp? есть еще анонимне - smtp, можно даже свой сервер не поднимать - protonmail телефон не спрашивает. + почту можно шифровать вполне стандартным почтовым клиентом - тогда даже админы сервера не увидят чего вы пишете.
    Анонимности тогда будет мешать ваш ip, но тут можно воспользоваться впн, правда там уже тоже спрашивают номер телефона (ну или аккаунт телеграмма, который привязан к номеру), кажется круг замкнулся.
    вот только по-моему и телеграм обещал приватность,а не анонимность. Хотя тут возможно я чего пропустил, спорить не буду.
     
     
  • 3.28, Аноним (26), 13:34, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > поднимите свой jabberd, и юзайте абсолютно анонимный xmpp безо всяких смс регистраций

    Или качаете любой клиент Tox - и скипаете историю с сетапом своего сервака, трахом с регистрацией доменов, какими там еще записями DNS и что там еще за аций кластерфак.

     
  • 2.29, Аноним (11), 13:35, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    >а если серьезно анонимный мессенджер с регистрацией по номеру телефона, это сюр

    А где-то декларируется, что он анонимный ?

    Сигнал тоже просто пишет про приватность или конфиденциальность, а не анонимность:
    https://signal.org/ru/

     
     
  • 3.31, Аноним (26), 13:36, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Сигнал тоже просто пишет про приватность или конфиденциальность, а не анонимность:

    Это те красавы у которых - тадам - их core либа которую всем сватали - была с фееричнейшей дырой в этом самом шифорвании так что приватность и конфиденциальность шли туда же куда и слоны, крупным оптом? Но немамонт и второй раз джентльменам на слово поверит.

     
     
  • 4.33, Аноним (11), 13:52, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Чего?
    «Signal Protocol» много кто использует:
    https://en.wikipedia.org/wiki/Signal_Protocol
     
  • 2.40, Ilya Indigo (ok), 14:49, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    С какого это бадуна телега стала или была ананимным мессенджером?
    Вот это сюр!
     

  • 1.21, ИмяХ (ok), 13:16, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    >>отсутствия чистки "../" в файловых путях

    Опять небезопасный язык виноват

     
     
  • 2.30, Аноним (26), 13:35, 09/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Опять небезопасный язык виноват

    Английский наверное. На нем большая часть небезопасных программ были написаны, безобразие!

     

  • 1.22, Alexey Torgashin 2 (?), 13:16, 09/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • –1 +/–
     

  • 1.36, Аноним (36), 14:18, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Забавная у них 7.3.0 версия. Точне чейнджлог к ней:

    * Money

    :D

     
  • 1.39, Ilya Indigo (ok), 14:44, 09/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > при отсутствии выставленного пользователем локального пароля

    Имеется ввиду парольная 2FA после смс?

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: