Een ernstige kwetsbaarheid in Telegram Desktop maakte het mogelijk om na één klik bestanden van de computer van een gebruiker te lezen en naar een chat van een aanvaller te sturen. In combinatie met bestanden die nodig zijn voor het inloggen kon dat leiden tot volledige overname van een Telegram-account.
De fout zat in de manier waarop Telegram Desktop links doorgeeft aan een al geopend programma. De nieuwe instantie stuurde een link via een lokaal communicatiekanaal door als tekst. Daarbij werd een puntkomma niet beveiligd, terwijl dat teken binnen Telegram wordt gebruikt om opdrachten van elkaar te scheiden. Een speciaal samengestelde link kon daardoor extra opdrachten aan het programma toevoegen.
De kwetsbaarheid is aangeduid als CVE-2026-107181 en heeft een ernstscore van 8,1 op een schaal van 10. Telegram Desktop tot en met versie 7.2.8 is kwetsbaar. Het probleem is bevestigd op Windows met versie 6.9.3. De fout is opgelost in versie 7.2.9.
Toegang tot interne functie
De geïnjecteerde opdrachten konden onder meer een interne URI met de naam interpret: aanroepen. Die functie was bedoeld voor het geautomatiseerd publiceren van nieuwe Telegram-versies. Daarvoor las het programma een instructiebestand met onder meer een bronbestand, een bestemming en begeleidende tekst.
De functie controleerde niet of de opdracht door een bevoegde gebruiker was gegeven. Ook werd geen bevestiging gevraagd voordat een bestand werd gelezen en naar een chat of kanaal werd verstuurd. Daardoor kon dezelfde functie vanuit een schadelijke link worden bereikt, in plaats van alleen vanuit het oorspronkelijke publicatieproces.
Een aanvaller moest daarnaast een instructiebestand op de computer van het slachtoffer krijgen. Dat kon bijvoorbeeld via een Telegram-bijlage die automatisch werd gedownload. In zo'n bestand kon een pad naar een interessant bestand en een chat van de aanvaller worden opgenomen. De samengestelde link liet Telegram vervolgens dat bestand lezen en versturen.
De aanval vereiste dat het slachtoffer een schadelijke link opende. Er was geen aparte toestemming of verdere interactie nodig. De combinatie van willekeurige bestandslezing en toegang tot lokale Telegram-gegevens maakte accountovername mogelijk. Gebruikers van een oudere desktopversie wordt aangeraden te updaten naar versie 7.2.9 of nieuwer.



