Geri qayıt
Telegram Desktop zəifliyi hücumçulara hesabları bir kliklə oğurlamağa imkan verir
SiTech AI Team2 dəq oxu

Telegram Desktop zəifliyi hücumçulara hesabları bir kliklə oğurlamağa imkan verir

Telegram Desktop-un 7.2.9-a qədər olan versiyalarında mövcud olan kritik zəiflik hücumçulara gizli keçidlər vasitəsilə əmrlər işə salmağa, sessiya fayllarını oğurlamağa və hesabları bir kliklə ələ keçirməyə imkan verir.

Zəiflik necə işləyir

BeakSEK psevdonimi ilə tanınmış təhlükəsizlik araşdırıcısı Telegram Desktop-un 7.2.9-a qədər olan versiyalarında (7.2.9 2026-cı ilin 17 sentyabrında çıxarılıb) keçidlərdə nöqtə-vergül düzgün escape edilmədiyini aşkar etdi. Telegram özü nöqtə-vergülü təlimatlarının qarşısını almaq üçün istifadə edir, buna görə də hücumçular zərərli əmrləri tg:// keçidlərinə yerləşdirə bilər və tətbiq onları legitim qəbul edir.

Xətanın CVSS cərimə ölçəyində 10-dan 8,6 balı var və ona CVE-2026-10718 verilib. NIST milli zəiflik verilənlər bazasına əsasən, hücumçular interpret: sxem handler-inə, daxili funksiyaya çata bilər ki, bu Telegram tərtibatçıları üçün etibarlı istifadə üçün nəzərdə tutulub və diskdə istənilən faylı oxuya və təsdiq olunmadan çatda göndərə bilər. Funksiya kimin bu əməli tələb etdiyini yoxlamırdı. Hücumçular üçün yalnız dörd əmr əlçatandır və onların üçü zərərsizdir.

Hücum necə görünür

Konsepsiyanın təsdiqlənməsi nümunəsində araşdırıcı Telegram-da superqrup yaradır və qurbanları əlavə edir ki, bunu Telegram-ın standart məxfilik parametrləri icazə verir. Hücumçü üç gizli təlimat .txt faylı yerləşdirir ki, bunları Telegram qurbanın kompyuterə avtomatik yükləyir, çünki standart konfiqurasiya qruplara göndərilən 8 MiB-a qədər faylları avtomatik yükləyir.

Daha sonra hücumçü zərərsiz görünən bir keçid yerləşdirir, lakin o zərərli tg: keçidinə yönləndirilir ki, bu da daxil edilmiş əmrləri ehtiva edir. Əgər qurban ona klikləsə, sistem Telegram-ın ikinci prosesini işə salır və əmrlərin icrası həyata keçirilir. Üç təlimat faylı nənin götürülməli olduğunu müəyyən edir: lokal şifrələmə açarı, sessiya avtorizasiyası məlumatları və hesabın saxlanılan məlumatlarının indeksi. Nisbi ünvanlar faylları qurbanın Windows istifadəçi adını bilmədən tapmağa imkan verir.

Bundan sonra hücumçü oğurlanmış faylları yeni Telegram instansiyasına ata və qurbanın sessiyasını bərpa edə bilər, əlbəttə, əgər lokal parol qurulmamışdırsa.

Necə qorunmaq olar

BeakSEK istifadəçiləri Telegram Desktop-u ən yeni mövcud versiyaya yeniləməyə və qruplarına kimin əlavə edə biləcəyini məhdudlaşdırmağa çağırır. Araşdırıcı həmçinin lokal parol qurmağı və "hər faylı harada saxlamalı" parametrlərini yandırmağı tövsiyyə edir ki, bu faylların avtomatik yüklənməsini dayandırır. Telegram-ın ən yeni versiyası 7.3-dür ki, bu 2026-cı ilin 9 oktyabrında çıxarılıb və buraxılış qeydlərində yalnız bir söz var: "pul".

Mənbələr: Cybernews

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.