
ثغرة في Telegram Desktop تتيح للمهاجمين اختطاف الحسابات بنقرة واحدة
ثغرة حرجة في إصدارات Telegram Desktop حتى 7.2.9 تتيح للمهاجمين تنفيذ أوامر مخفية عبر روابط خبيثة، وسرقة ملفات الجلسة، واختطاف الحسابات بنقرة واحدة.
كيف تعمل الثغرة
اكتشف باحث أمني معروف بالاسم المستعار BeakSEK أن إصدارات Telegram Desktop حتى 7.2.9 (أُصدر في 17 سبتمبر 2026) لا تقوم بتهريب الفواصل المنقوطة في الروابط بشكل صحيح. يستخدم Telegram نفسه الفاصلة المنقوطة لفصل التعليمات، لذلك يمكن للمهاجمين إدخال أوامر خبيثة في روابط tg:// التي يعتبرها التطبيق مشروعة.
حصلت الثغرة على درجة 8.6 من 10 في مقياس CVSS وتم تعرفيفها بـ CVE-2026-10718. وفقاً لقاعدة بيانات الثغرات الوطنية التابعة لـ NIST، يمكن للمهاجمين الوصول إلى معالج المخطط interpret:، وهي وظيفة داخلية مخصصة للاستخدام الموثوق من مطوري Telegram ويمكنها قراءة أي ملف من القرص وإرساله إلى المحادثة دون تأكيد. لم تتحقق الوظيفة من هو من طلب هذا الإجراء. يتوفر للمهاجمين أربعة أوامر فقط وثلاثة منها غير ضارة.
كيف يبدو الهجوم
في مثال تأكيد المفهوم، أنشأ الباحث مجموعة خارقة في Telegram وأضاف الضحايا، وهو ما تسمح به إعدادات الخصوصية الافتراضية في Telegram. ينشر المهاجم ثلاثة ملفات تعليمات خبيثة بصيغة .txt يقوم Telegram بتنزيلها تلقائياً على جهاز الضحية، لأن الإعداد الافتراضي يقوم بتنزيل الملفات حتى 8 MiB تلقائياً في المجموعات.
بعد ذلك ينشر المهاجم رابطاً قد يبدو بريئاً لكنه يعيد التوجيه إلى رابط tg: خبيث يحتوي على أوامر مضمّنة. عند نقر الضحية عليه، يطلق النظام عملية Telegram ثانية وتُنفذ الأوامر. يحدد ملف التعليمات الثلاثة ما يجب استخراجه: مفاتيح التشفير المحلية وبيانات تفويض الجلسة وفهرس بيانات الحساب المخزنة. تتيح المسارات النسبية البحث عن الملفات دون معرفة اسم مستخدم Windows الخاص بالضحية.
بعد ذلك يمكن للمهاجم إسقاط الملفات المسروقة في نسخة Telegram جديدة واستعادة جلسة الضحية، إذا لم يكن هناك رمز مرور محلي مضبوط بالطبع.
كيف تحمي نفسك
يدعو BeakSEK المستخدمين إلى تحديث Telegram Desktop إلى أحدث إصدار متاح وتقييد من يمكنه إضافتهم إلى المجموعات. ينصح الباحث أيضاً بتعيين رمز مرور محلي وتفعيل خيار «اسأل أين يتم حفظ كل ملف» مما يمنع التنزيل التلقائي للملفات. أحدث إصدار من Telegram هو 7.3 الذي أُصدر في 9 أكتوبر 2026 وتحتوي ملاحظات الإصدار على كلمة واحدة فقط: «أموال».
المصادر: Cybernews
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.