Telegram Desktop'taki kritik bir açık, saldırganın tek bir tıklamayla bir hesabı ele geçirmesine imkân verdi ve kavram kanıtı (PoC) kod artık kamuya açık.

CVE-2026-107181 olarak kayda geçen ve CVSS v4'e göre 8.6 (yüksek) olarak derecelendirilen hata, masaüstü istemcisinin tıklanan bağlantıları zaten çalışan bir örneğe yerel soket üzerinden aktarma biçiminde bulunuyor. Telegram Desktop komutları ayırmak için kullandığı karakteri hiç kaçış dizisiyle korumuyordu; böylece kaçışsız noktalı virgül içeren özel hazırlanmış bir bağlantı birkaç talimata bölünebiliyordu.

Enjekte edilen talimat, yerel dosyaları okuyup kullanıcıya sormadan seçilen bir sohbete gönderen 'interpret:' adlı dâhili URI şemasını kullanıyordu. Araştırmacılar, zincirlendiğinde bu iki davranışın 'tıklanan bir bağlantıyı keyfî dosya okumaya' dönüştürdüğünü söyledi. Saldırgan önce istemcinin öngörülebilir bir klasöre indirdiği kılık değiştirmiş bir dosyayı göndererek uygulamaya kurbanın oturum anahtarlarını yükletebiliyor, sonra bunları başka bir yere aktarıp oturumu kopyalayabiliyordu — bu yol iki adımlı doğrulamayı tümüyle atlıyor.

BeakSec araştırmacıları ayrıntılı teknik bir çözümleme ve istismar kodu yayımladı; aktif istismar doğrulanmadı. Açık, 7.2.9 öncesi Telegram Desktop sürümlerini etkiliyor ve Windows'ta doğrulandı. Telegram, 7.2.9 sürümünde 'interpret:' şemasını kaldırıp ayırıcı karakterleri kaçış dizisiyle koruyarak açığı kapattı.

Hemen güncelleyemeyen kullanıcılara 'her dosyayı nereye kaydedeceğini sor' seçeneğini etkinleştirmeleri, kendilerini gruplara ekleyebilecek kişileri kısıtlamaları ve yerel oturum verisini şifreleyen bir masaüstü parolası belirlemeleri öneriliyor. 900 milyondan fazla Telegram kullanıcısı ve geniş bir masaüstü kitlesi düşünüldüğünde tek tam etkili önlem yamayı uygulamak.