
«Telegram Desktop»-ի խոտորումը հնարավորություն է տալիս հաշիվները մեկ սեղմոտ տիրանալ
«Telegram Desktop»-ի 7.2.9-ի և դրանից առաջին տարբերակներում կարեւոր խոտորումը թույլ է տալիս հարձակվողներին թաքնված կերպով կատարել հրամաններ հատուկ հղումներով, գողանալ սեսիայի ֆայլերը և մեկ սեղմոտ տիրանալ հաշիվները։
Ինչպես է աշխատում խոտորումը
Անվտանգության հետազոտողը, որը BeakSEK կեղծանունով է հայտնի, հայտնաբերեց, որ Telegram Desktop-ի 7.2.9-ի և դրանից առաջին տարբերակներում (7.2.9-ը թողարկվել է 2026 թվականի սեպտեմբերի 17-ին) հղումներում կետ-ստորակետները պատշաճ կերպով չեն փոխարինվում: Telegram-ը ինքն իրեն կիրառում է կետ-ստորակետը հրահանգները բաժանելու համար, ուստի հարձակվողները կարող են պատրաստված tg:// հղումներում տեղադրել վնասակար հրամաններ, որոնք հավելվածը կենսունակ է համարում:
Սխալը CVSS-ի ծանրության սանդղակում ունի 10-ից 8.6 միավոր և նրան է տրվել CVE-2026-10718: NIST-ի ազգային խոցելիությունների տվյալների բազայի համաձայն, հարձակվողները կարող են հասնել interpret: սխեմայի հենդլերին, ներսային ֆունկցիային, որը նախատեսված է Telegram-ի մշակողների ապահով օգտագործման համար և որը կարող է սկավառակից կարդալ ցանկացած ֆայլ և առանց հաստատման ուղարկել զրույց: Ֆունկցիան չէր ստուգում, ով է պահանջում այդ գործողությունը: Հարձակվողների համար հասանելի է միայն չորս հրաման, և երեքն էլ անվնաս են:
Ինչպես է տեղի ունենում հարձակումը
Հաստատելու կոնցեպցիայի օրինակում հետազոտողը Telegram-ում ստեղծում է սուպերխումբ և ավելացնում է զեռնվածներին, ինչը Telegram-ի լռելյայն գաղտնիության պարամետրերով թույլ է տալիս: Հարձակվողը տեղադրում է երեք պատրաստված հրահանգներով .txt ֆայլ, որոնք Telegram-ը ավտոմատ ներբեռնում է զեռնվածի համակարգչում, քանի որ լռելյայն կազմաձևումը խմբերում ստացված 8 MiB-ից ցածր ֆայլերը ավտոմատ է ներբեռնում:
Այնուհետև հարձակվողը տեղադրում է հղում, որը կարող է անզգայանալ, բայց վերահասցվում է վնասակար tg: հղումի, որը պարունակում է ներդրված հրամաններ: Եթե զեռնվածը դրա վրա սեղմի, համակարգը գործարկում է Telegram-ի երկրորդ գործընթացը, և հրամանների կատարումը ակտիվանում է: Երեք հրահանգների ֆայլը որոշում է, ինչ է հարկավոր առանցելու՝ տեղային գաղտնագրման բանալին, սեսիայի վավերացման տվյալները և հաշվի պահպանված տվյալների ինդեքսը: Հարաբերական հասցեները թույլ են տալիս ֆայլեր գտնել՝ առանց իմանալու զեռնվածի Windows-ի օգտատիրոջ անունը:
Այնուհետև հարձակվողին հնարավորություն է տրվում գողացված ֆայլերը նոր Telegram-ի օրինակի մեջ գցել և վերականգնել զեռնվածի սեսիան, եթե, իհարկե, տեղային գաղտնագիրը չի տեղադրվել:
Ինչպես պաշտպանել ինքնեզ
BeakSEK-ը կոչ է անում օգտատերերին թարմացնել Telegram Desktop-ը մինչև վերջին հասանելի տարբերակ և սահմանափակել, թե ում է թույլ տալիս ավելանալ իրենց խմբերում: Հետազոտողը նաև առաջնորդում է տեղադրել տեղային գաղտնագիր և միացնել «Հարցնել, որտեղ պահել յուրաքանչյուր ֆայլը» պարամետրը, որը դադարեցնում է ֆայլերի ավտոմատ ներբեռնումը: Telegram-ի վերջին տարբերակը 7.3-ն է, որը թողարկվել է 2026 թվականի հոկտեմբերի 9-ին և թողարկման նշումներում միայն մեկ բառ կա՝ «Փուլ»:
Աղբյուրներ: Cybernews
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։