
Telegram Desktop-ის სისუსტე თავდამსხმელებს ანგარიშების ერთი დაწკაპუნებით გატაცების საშუალებას აძლევს
Telegram Desktop-ის 7.2.9-მდე ვერსიებში არსებული კრიტიკული სისუსტე თავდამსხმელებს საშუალებას აძლევს, მოწყობილი ბმულებით ფარულად გაუშვან ბრძანებები, მოიპარონ სესიის ფაილები და ერთი დაწკაპუნებით დაეპატრონონ ანგარიშებს.
როგორ მუშაობს სისუსტე
უსაფრთხოების მკვლევარმა, რომელიც BeakSEK-ის ფსევდონიმითაა ცნობილი, აღმოაჩინა, რომ Telegram Desktop-ის 7.2.9-მდე ვერსიებში (7.2.9 2026 წლის 17 სექტემბერს გამოვიდა) ბმულებში წერტილ-მძიმეების სწორად ესკაპირება არ ხდება. თავად Telegram წერტილ-მძიმეს ინსტრუქციების გასამიჯნად იყენებს, ამიტომ თავდამსხმელებს შეუძლიათ მოწყობილ tg:// ბმულებში მავნე ბრძანებები ჩასვან, რომლებსაც აპლიკაცია ლეგიტიმურად მიიჩნევს.
ხარვეზს CVSS-ის სიმძიმის სკალაზე 10-დან 8,6 ქულა აქვს და მას CVE-2026-10718 მიენიჭა. NIST-ის ეროვნული დაუცველობის მონაცემთა ბაზის მიხედვით, თავდამსხმელებს შეუძლიათ მიაღწიონ interpret: სქემის ჰენდლერზე, შიდა ფუნქციაზე, რომელიც Telegram-ის დეველოპერებისთვის სანდო გამოყენებისთვისაა განკუთვნილი და რომელსაც შეუძლია დისკზე ნებისმიერი ფაილი წაიკითხოს და დადასტურების გარეშე გაგზავნოს ჩატში. ფუნქცია არ ამოწმებდა, ვინ მოითხოვა ეს მოქმედება. თავდამსხმელებისთვის მხოლოდ ოთხი ბრძანებაა ხელმისაწვდომი და სამი მათგანი უვნებელია.
როგორ გამოიყურება თავდასხმა
კონცეფციის დადასტურების მაგალითში მკვლევარი Telegram-ში სუპერჯგუფს ქმნის და მსხვერპლებს ამატებს, რასაც Telegram-ის ნაგულისხმევი კონფიდენციალურობის პარამეტრები უშვებს. თავდამსხმელი აქვეყნებს სამ მოწყობილ ინსტრუქციის .txt ფაილს, რომლებსაც Telegram ავტომატურად ჩამოტვირთავს მსხვერპლის კომპიუტერზე, რადგან ნაგულისხმევი კონფიგურაცია ჯგუფებში მიღებულ 8 MiB-მდე ფაილებს ავტომატურად ჩამოტვირთავს.
შემდეგ თავდამსხმელი აქვეყნებს ბმულს, რომელიც შეიძლება უწყინარი ჩანდეს, მაგრამ გადამისამართდება მავნე tg: ბმულზე, რომელიც შეიცავს ჩაშენებულ ბრძანებებს. თუ მსხვერპლი მას დააწკაპუნებს, სისტემა გაუშვებს Telegram-ის მეორე პროცესს და ბრძანებების შესრულება ამოქმედდება. სამი ინსტრუქციის ფაილი განსაზღვრავს, რა უნდა გაიტანოს: ლოკალური დაშიფვრის გასაღები, სესიის ავტორიზაციის მონაცემები და ანგარიშის შენახული მონაცემების ინდექსი. ფარდობითი მისამართები საშუალებას აძლევს ფაილების მოძებნას მსხვერპლის Windows-ის მომხმარებლის სახელის ცოდნის გარეშე.
შემდეგ თავდამსხმელს შეუძლია მოპარული ფაილები ახალ Telegram-ის ინსტანციაში ჩააგდოს და მსხვერპლის სესია აღადგინოს, თუ, რა თქმა უნდა, ლოკალური პასკოდი არ იყო დაყენებული.
როგორ დაიცვათ თავი
BeakSEK მოუწოდებს მომხმარებლებს, განაახლონ Telegram Desktop უახლეს ხელმისაწვდომ ვერსიამდე და შეზღუდონ, თუ ვის შეუძლია მათი ჯგუფებში დამატება. მკვლევარი ასევე გვირჩევს ლოკალური პასკოდის დაყენებას და პარამეტრის „ჰკითხე, სად შეინახოს ყოველი ფაილი“ ჩართვას, რაც აჩერებს ფაილების ავტომატურ ჩამოტვირთვას. Telegram-ის უახლესი ვერსიაა 7.3, რომელიც 2026 წლის 9 ოქტომბერს გამოვიდა და გამოშვების შენიშვნებში მხოლოდ ერთი სიტყვაა: „ფული“.
წყაროები: Cybernews
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.