Telegram Desktopに深刻な1クリック乗っ取り脆弱性

原題: Telegram Desktop vulnerability allowed any user's file to be stolen

なぜ重要か

メッセージアプリのIPCという低レイヤーの実装ミスがアカウント完全乗っ取りにつながる事例として、デスクトップアプリのセキュリティ設計の盲点を改めて浮き彫りにした。

セキュリティ研究者のbeaksecは2026年10月3日、Telegram Desktop 7.2.8以前に存在した脆弱性を公開した。ローカルIPCのセパレータ文字のエスケープ漏れとinternal URI scheme「interpret:」を組み合わせることで、悪意あるリンクをクリックするだけでセッションファイルを含む任意のローカルファイルを攻撃者が奪取でき、アカウント完全乗っ取りが可能となっていた。CVSSスコアは8.1(High)で、CVE-2026-107181として採番。修正済みバージョンは7.2.9。

Telegram Desktopは、すでに起動中のインスタンスが存在する場合、新たに起動したプロセスがローカルソケット経由でURLを既存プロセスに渡す「シングルインスタンスIPC」機構を持つ。このとき、URLはテキストとしてシリアライズされ、「OPEN:(URL);」という書式でソケットに送信される。受信側はセミコロン区切りで命令を分割・処理する。

問題は、URLに含まれるセミコロンがエスケープされないまま送信される点にあった。攻撃者が細工したtg://リンクにセミコロンを含めると、受信側がそれを命令の区切りと解釈し、意図しない追加命令を挿入できる——これがIPC injection(インジェクション)だ。

注入先として機能するのが、内部URI scheme「interpret:」だ。このスキームは指定された命令ファイルを読み込み、そこに記述されたファイルを特定のチャットへ送信する機能を持つが、呼び出し元の正当性確認や利用者への確認ダイアログが一切なかった。

beaksecはこの2つの欠陥を連鎖させることで、ワンクリックでTelegramのセッションファイル(ログイン状態を保持するファイル)を攻撃者管理下のチャットに送信し、アカウントを完全に乗っ取るPoC(概念実証)を構築した。被害者がTelegramのグループチャットに貼られたリンクをクリックするだけで攻撃は完結し、追加の操作は不要だった。

影響を受けるのはWindows版を含むTelegram Desktop 7.2.8以前。CVSSスコアは8.1(High)で、攻撃条件はネットワーク越し・認証不要・ユーザー操作(リンクのクリック)のみ。機密性と完全性に高い影響があると評価されている。Telegramはバージョン7.2.9(コミットdb3405699f)で修正済みだ。

出典

beaksec.github.io — 元記事を読む →