Svarīgākais Latvijai

Svētdiena, 11. oktobris Šodien vārda dienu svin: Monta, Tince, Silva

Rīga: 10 °C, apmācies, vējš D 2 m/s (LVĢMC mērījums, Rīga Universitāte, 06:00) Rīga

Telegram Desktop pirms 7.2.9: vienas klikšķa saite var nozagt sesiju (CVE-2026-107181)

CVE ieraksts un pētnieka analīze apraksta IPC injekciju, kas ļauj ar sagatavotu tg:// saiti nolasīt lokālus failus, tostarp tdata sesijas atslēgas. Labojums ir versijā 7.2.9.

Telegram Desktop pirms 7.2.9: vienas klikšķa saite var nozagt sesiju (CVE-2026-107181)
Ilustratīvs attēls. Foto: Oberon Copeland @veryinformed.com / Unsplash

Telegram Desktop versijās pirms 7.2.9 atklāta kritiska ievainojamība CVE-2026-107181: ar sagatavotu tg:// saiti, kurā ir neizbēgti semikoli, uzbrucējs var injicēt papildu IPC komandas jau palaistajā klientā. Saskaņā ar CVE aprakstu un pētnieka Emiliano Versini (beaksec) publisko analīzi ķēde ļauj nolasīt lokālus failus un nosūtīt tos uzbrucēja kanālam, tostarp tdata mapes sesijas datus, kas praktiski nozīmē konta pārņemšanu.

Problēmas kodols ir divas neatbilstības. Pirmkārt, lokālajā kontaktligzdā starp jauno un jau darbojošos Telegram procesu komandas atdala ar semikolu, taču saites vērtībā šis simbols netiek izbēgts — tāpēc viena OPEN: rinda var tikt sadalīta vairākās instrukcijās. Otrkārt, iekšējā shēma interpret: lasa norādītu instrukciju failu un bez papildu apstiprinājuma nosūta norādīto diska failu uz kanālu, nevis pārbaudot, kas pieprasījumu uzsāka.

Pētījums apraksta tipisku piegādes ceļu Windows vidē: upuris tiek pievienots grupai, kurā automātiski lejupielādējas tekstuāli instrukciju faili, pēc tam klikšķis uz parastas https saites pāradresē uz sagatavotu tg:// adresi. Ja lokālais piekļuves kods nav iestatīts, tdata/key_datas un saistītie sesijas faili ļauj atjaunot autorizāciju jaunā instalācijā. CVSS 3.1 vērtējums ir 8.1 (High); nepieciešama lietotāja mijiedarbība (klikšķis).

Labojums iekļauts Telegram Desktop 7.2.9: noņemts interpret:// palīgs, IPC ierakstu atdalītājs tiek izbēgts, un papildu aizsardzības ierobežo bīstamas komandu kombinācijas. CVE ieraksts atjaunināts 2026. gada 7. oktobrī; Tenable un VulnCheck publicējuši atsauces uz ielāpu un padziļināto analīzi. Oficiālajā 7.2.9 izlaiduma piezīmē minēts galvenokārt renderēšanas labojums, tāpēc drošības konteksts plašākai auditorijai kļuvis skaidrāks pēc CVE piešķiršanas.

Lietotājiem ieteicams atjaunināt klientu uz 7.2.9 vai jaunāku. Kamēr tas nav izdarīts, pētnieks iesaka izslēgt automātisko lejupielādi grupās, ierobežot, kas drīkst pievienot grupām, un iestatīt lokālo piekļuves kodu. Ievainojamība attiecas uz darbvirsmas klientu, nevis uz oficiālajām mobilajām lietotnēm.

Avoti

  1. CVE-2026-107181 — Telegram Desktop IPC record injection www.cve.org
  2. beaksec: Telegram Desktop one-click account takeover via IPC injection beaksec.github.io
  3. Tenable: CVE-2026-107181 www.tenable.com

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.