Telegram Desktop : vol de fichiers en un clic
Original : Telegram Desktop vulnerability allowed any user's file to be stolen
Pourquoi c'est important
Telegram compte plus de 900 millions d'utilisateurs ; une prise de compte sans interaction avancée est un risque sérieux.
Une faille dans Telegram Desktop (versions ≤ 7.2.8) permettait, via un lien piégé, de lire et d'exfiltrer n'importe quel fichier local — fichiers de session inclus. Corrigée en 7.2.9, sévérité CVSS 8.1.
Le chercheur en sécurité beaksec a publié le 3 octobre 2026 une analyse détaillant une chaîne de vulnérabilités dans Telegram Desktop affectant toutes les versions jusqu'à 7.2.8, confirmée sur Windows (6.9.3). La faille reçoit l'identifiant CVE-2026-107181 et un score CVSS de 8.1 (High).
Tout part du mécanisme de communication inter-processus (IPC) de Telegram. Quand un second processus est lancé via un lien `tg://`, il transmet l'URL à l'instance déjà active via une socket locale, en texte brut. Le séparateur entre instructions est le point-virgule — et il n'est jamais échappé. Un attaquant peut donc construire un lien dont l'URL contient un point-virgule suivi d'une commande supplémentaire, qui sera exécutée par le processus récepteur comme une instruction légitime.
La deuxième brique de l'attaque est le schéma URI interne `interpret:`, capable de lire un fichier désigné dans un fichier d'instructions et d'en envoyer le contenu à un chat — sans vérification d'origine ni confirmation utilisateur. Combinées, les deux failles permettent à un attaquant de dérober les fichiers de session Telegram de la victime, ce qui équivaut à une prise de contrôle totale du compte.
Scénario d'attaque : un simple lien partagé dans un groupe Telegram suffit. Un clic, et les fichiers de session partent vers un chat contrôlé par l'attaquant. Le correctif a été intégré dans la version 7.2.9 (commit `db3405699f`).