Telegram Desktop में फ़ाइल चोरी की गंभीर खामी

मूल शीर्षक: Telegram Desktop vulnerability allowed any user's file to be stolen

यह क्यों महत्वपूर्ण है

लोकप्रिय messaging app में one-click account takeover से करोड़ों उपयोगकर्ताओं की निजता खतरे में थी।

Telegram Desktop (संस्करण 7.2.8 तक) में IPC injection की कमज़ोरी मिली, जिससे एक क्लिक पर हमलावर पीड़ित की session फ़ाइलें चुराकर खाता हथिया सकता था। CVE-2026-107181 को CVSS 8.1 (High) रेटिंग दी गई।

सुरक्षा शोधकर्ता beaksec ने Telegram Desktop में दो खामियों की एक घातक जोड़ी उजागर की है। पहली खामी: Telegram Desktop पहले से चल रहे instance को नया link भेजने के लिए एक local socket का उपयोग करता है। यह link text के रूप में semicolon से अलग करके भेजा जाता है, लेकिन इस separator को कभी escape नहीं किया जाता। इसका मतलब यह है कि एक crafted link एक नहीं, बल्कि कई अलग-अलग commands के रूप में दूसरे process तक पहुँचता है — यही IPC injection है।

दूसरी खामी: Telegram का एक आंतरिक URI scheme `interpret:` बिना किसी पुष्टि या अनुमति जाँच के एक instruction file में नामित फ़ाइल को पढ़कर किसी chat में भेज देता है। दोनों खामियाँ मिलकर एक पूरी attack chain बनाती हैं।

हमला इस तरह काम करता है: किसी group में एक crafted `tg://` link आता है, पीड़ित उस पर क्लिक करता है, और Telegram की session फ़ाइलें — जो login के लिए ज़रूरी होती हैं — हमलावर के नियंत्रित chat में पहुँच जाती हैं। Windows पर संस्करण 6.9.3 में इसकी पुष्टि हुई। यह खामी संस्करण 7.2.9 में commit db3405699f के साथ ठीक कर दी गई है।

स्रोत

beaksec.github.io — मूल लेख पढ़ें →