Celah Telegram Desktop bisa curi sesi akun pengguna

Judul asli: Telegram Desktop vulnerability allowed any user's file to be stolen

Mengapa Ini Penting

Serangan satu klik tanpa autentikasi yang menghasilkan pengambilalihan akun penuh adalah risiko serius bagi ratusan juta pengguna Telegram Desktop.

Kerentanan CVE-2026-107181 pada Telegram Desktop hingga versi 7.2.8 memungkinkan penyerang mencuri file sesi login hanya dengan satu klik tautan oleh korban.

Peneliti keamanan beaksec menemukan dua celah yang dapat dirantai pada Telegram Desktop: injeksi IPC dan skema URI internal bernama `interpret:`. Saat pengguna membuka tautan `tg://` sementara Telegram sudah berjalan, sistem meluncurkan proses kedua yang lalu terhubung ke proses pertama melalui socket lokal. Perintah dikirim sebagai teks biasa dengan format `KEYWORD:argumen;` — dipisahkan karakter titik koma. Masalahnya, karakter pemisah ini tidak di-escape, sehingga tautan yang sudah dimanipulasi bisa "disuntikkan" menjadi beberapa perintah sekaligus. Perintah injeksi tersebut dapat memanggil `interpret:`, skema internal yang membaca file dari disk lalu mengirimkannya ke chat tertentu — tanpa verifikasi identitas peminta, tanpa konfirmasi pengguna. Hasilnya: file sesi login korban bisa diekstrak ke chat milik penyerang. Kerentanan ini memiliki skor CVSS 3.1 sebesar 8.1 (High), berlaku pada Windows dan dikonfirmasi pada versi 6.9.3. Telegram telah menambal celah ini di versi 7.2.9 melalui commit `db3405699f`.

Sumber

beaksec.github.io — Baca artikel asli →