
פרצת אבטחה ב-Telegram Desktop מאפשרת לתוקפים לשתל על חשבונות בקליק אחד
פרצה קריטית בגרסאות Telegram Desktop עד 7.2.9 מאפשרת לתוקפים להריץ פקודות בסתר באמצעות קישורים מזויפים, לגנוב קבצי סשן ולשתל על חשבונות בקליק אחד.
כיצד עובדת הפרצה
חוקר אבטחה הידוע בשם הבדוי BeakSEK גילה כי בגרסאות Telegram Desktop עד 7.2.9 (7.2.9 שוחררה ב-17 בספטמבר 2026) לא מתבצע escaping נכון של נקודה-פסיק בקישורים. בעצמו Telegram משתמש בנקודה-פסיק כדי להפריד הוראות, ולכן תוקפים יכולים להזין פקודות זדוניות בקישורים מזויפים מסוג tg:// שהאפליקציה מקבלת כלגיטימיים.
לפרצה ציון חומרה של 8.6 מתוך 10 בסולם CVSS והיא קיבלה את מספר CVE-2026-10718. לפי מאגר הפרצות הלאומי של NIST, תוקפים יכולים להשיג גישה ל-interpret: מטפל בסכימה, פונקציה פנימית המיועדת לשימוש אמין על ידי מפתחי Telegram ואשר יכולה לקרוא כל קובץ מהדיסק ולשלוח אותו לצ'אט ללא אימות. הפונקציה לא בדקה מי ביקש פעולה זו. לתוקפים זמינות רק ארבע פקודות, ושלוש מהן בלתי מזיקות.
כיצד נראית ההתקפה
בהדגמת הקונספציה החוקר יוצר סופרקבוצה ב-Telegram ומוסיף קורבנות, מה ש-Telegram מאפשר בהגדרות הפרטיות המוגדרות כברירת מחדל. התוקף מפרסם שלושה קבצי .txt עם הוראות מזויפות, אותם Telegram מוריד אוטומטית למחשב הקורבן, מכיוון שתצורת ברירת המחדל מורידה אוטומטית קבצים עד 8 MiB שהתקבלו בקבוצות.
לאחר מכן התוקף מפרסם קישור שעשוי להיראות חפשי, אך מפנה לקישור tg: זדוני המכיל פקודות מוטמעות. אם הקורבן לוחץ עליו, המערכת מריצה תהליך נוסף של Telegram והפקודות נכנסות לתוקף. קובץ ההוראות של ההדגמה מגדיר מה יש להוציא: מפתחות הצפנה מקומיים, נתוני הרשאת סשן ואינדקס של נתוני חשבון שמורים. כתובות יחסיות מאפשרות לאתר קבצים ללא ידע שם המשתמש של הקורבן ב-Windows.
לאחר מכן התוקף יכול להשליך את הקבצים שנגנבו למופע חדש של Telegram ולשחזר את סשן הקורבן, בהנחה כי לא הוגדר קוד גישה מקומי.
כיצד להגן על עצמך
BeakSEK ממליץ למשתמשים לעדכן את Telegram Desktop לגרסה העדכנית ביותר הזמינה ולהגביל מי יכול להוסיף אותם לקבוצות. החוקר ממליץ בנוסף להגדיר קוד גישה מקומי ולהפעיל את האפשרות „שאל היכן לשמור כל קובץ", מה שמעכב הורדה אוטומטית של קבצים. הגרסה העדכנית ביותר של Telegram היא 7.3, ששוחררה ב-9 באוקטובר 2026, ובהערות השחרור שלה מופיעה מילה אחת בלבד: „כסף".
מקורות: Cybernews
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.