Telegram Desktop 원클릭 계정 탈취 취약점 공개

원제: Telegram Desktop vulnerability allowed any user's file to be stolen

왜 중요한가

수억 명이 사용하는 메신저에서 링크 클릭 한 번으로 계정이 탈취될 수 있다는 점은 엔드-투-엔드 암호화 신뢰성과 별개로 클라이언트 보안의 취약성을 드러낸다.

보안 연구자 beaksec이 2026년 10월 3일, Telegram Desktop 7.2.8 이하 버전에서 IPC 인젝션을 통해 피해자의 세션 파일을 포함한 임의 파일을 원격 탈취할 수 있는 취약점(CVE-2026-107181)을 공개했다. CVSS 점수 8.1(High)이며, 7.2.9 버전에서 패치됐다.

Telegram Desktop은 이미 실행 중인 인스턴스가 있을 경우, 새로 실행된 프로세스가 로컬 소켓을 통해 링크를 전달하고 종료하는 단일 인스턴스 IPC(프로세스 간 통신) 구조를 사용한다. 이 과정에서 링크는 텍스트로 직렬화되며, 각 명령은 세미콜론(`;`)으로 구분된다. 문제는 이 구분자를 이스케이프 처리하지 않는다는 점이다.

공격자가 세미콜론을 포함한 악성 `tg://` 링크를 피해자에게 클릭하게 하면, IPC 수신 측에서 하나의 명령이 여러 개로 분리된다. 여기에 두 번째 결함이 결합된다. Telegram 내부 URI 스킴인 `interpret:`는 지정된 파일을 읽어 특정 채팅으로 전송하는 기능인데, 요청자를 검증하거나 사용자 확인 절차 없이 동작한다.

두 결함의 조합으로 피해자가 링크 하나를 클릭하는 것만으로 로그인 세션 파일을 포함한 로컬 임의 파일이 공격자가 제어하는 채팅으로 전송된다. 실질적인 계정 탈취가 가능하다. 공격 조건은 UI 상호작용(링크 클릭) 하나뿐이며, 인증이나 특별한 권한은 필요하지 않다.

해당 취약점은 Windows 환경의 6.9.3 버전에서 확인됐고, 7.2.8까지 영향을 받는다. Telegram은 7.2.9 버전(커밋 db3405699f)에서 수정을 완료했다.

출처

beaksec.github.io — 원문 읽기 →