Telegram Desktop被曝高危漏洞,点击链接可导致任意文件被窃取

Telegram Desktop被曝高危漏洞,点击链接可导致任意文件被窃取

Telegram桌面版(Telegram Desktop)被发现存在一个高危安全漏洞(CVE-2026-107181)。该漏洞源于程序对IPC(进程间通信)命令中的分隔符处理不当,允许攻击者通过恶意构造的“tg://”链接,在用户点击时无感发送系统内的任意文件,包括会话密钥,从而导致账号被劫持。攻击者可利用文件路径遍历漏洞绕过限制,在不弹出通知的情况下获取受害者敏感信息。

点击“tg://”链接时,操作系统会启动与该链接类型关联的 Telegram 桌面应用程序。如果系统上已经运行着另一个 Telegram 应用程序实例,则正在运行的进程会通过 IPC 接口使用套接字将链接传递给它。问题在于,如果在链接参数中包含“;”字符(例如,“tg[:]//x?a=1;OPEN...”),链接内容会被分割,并且“;”字符后面的部分会被视为单独的命令进行处理。

该攻击利用 OPEN 命令以及“interpret:”URI 方案,旨在通过进程间通信 (IPC) 启动服务脚本,这些脚本用于自动将新版本推送至频道。脚本是一个预定义的本地文件,其中指定了要发送到频道的文件和频道 ID。脚本的文件路径是相对于服务子目录的,但由于文件路径缺少“../”的去除,攻击者可以访问存储在根目录之外的文件。

该问题已在Telegram Desktop 7.2.9版本中得到修复,建议用户尽快升级。

—— OpenNET

*

发表评论 (0)
后一页 前一页