Eine kritische Lücke in Telegram Desktop erlaubte es Angreifern, ein Konto mit einem einzigen Klick zu übernehmen – der Proof-of-Concept-Exploit ist nun öffentlich.

Die als CVE-2026-107181 geführte und nach CVSS v4 mit 8,6 (hoch) bewertete Schwachstelle liegt darin, wie der Desktop-Client angeklickte Links über einen lokalen Socket an eine bereits laufende Instanz übergibt. Telegram Desktop maskierte das Zeichen nicht, mit dem es Befehle trennt, sodass ein präparierter Link mit unmaskiertem Semikolon in mehrere Anweisungen zerlegt werden konnte.

Die eingeschleuste Anweisung nutzte ein internes URI-Schema namens 'interpret:', das lokale Dateien liest und ohne Rückfrage in einen gewählten Chat sendet. Verkettet, so die Forscher, verwandeln beide Verhaltensweisen 'einen angeklickten Link in beliebiges Dateilesen'. Indem der Angreifer zuerst eine getarnte Datei sendet, die der Client in einen vorhersehbaren Ordner lädt, konnte er die App dazu bringen, die Sitzungsschlüssel des Opfers hochzuladen und sie andernorts zu importieren, um die Sitzung zu klonen – ein Weg, der die Zwei-Faktor-Authentifizierung vollständig umgeht.

Forscher von BeakSec veröffentlichten eine technische Analyse und Exploit-Code; eine aktive Ausnutzung wurde nicht bestätigt. Die Lücke betrifft Telegram Desktop vor 7.2.9 und wurde unter Windows bestätigt. Telegram schloss sie in 7.2.9, indem das 'interpret:'-Schema entfernt und Trennzeichen maskiert wurden.

Wer nicht sofort aktualisieren kann, sollte 'jedes Mal fragen, wohin gespeichert werden soll' aktivieren, Gruppeneinladungen beschränken und einen Desktop-Passcode setzen, der lokale Sitzungsdaten verschlüsselt. Bei über 900 Millionen Nutzern und einer großen Desktop-Basis ist der Patch die einzige wirklich wirksame Gegenmaßnahme.