Geri Dön
Telegram Desktop'taki güvenlik açığı saldırganların hesapları tek tıkla ele geçirmesine olanak tanıyor
SiTech AI Team2 dk okuma

Telegram Desktop'taki güvenlik açığı saldırganların hesapları tek tıkla ele geçirmesine olanak tanıyor

Telegram Desktop'un 7.2.9 ve önceki sürümlerindeki kritik güvenlik açığı, saldırganların kötü amaçlı bağlantılar aracılığıyla gizli komutlar çalıştırmasına, oturum dosyalarını çalmasına ve hesapları tek tıkla ele geçirmesine olanak tanıyor.

Güvenlik açığı nasıl çalışıyor

BeakSEK takma adıyla bilinen güvenlik araştırmacısı, Telegram Desktop'un 7.2.9'a kadar olan sürümlerinde (7.2.9, 17 Eylül 2026'da yayınlandı) bağlantılardaki noktalı virgüllerin doğru şekilde kaçışının yapılmadığını tespit etti. Telegram'un kendisi noktalı virgülü talimatlardan temizlemek için kullanıyor, bu yüzden saldırganlar kötü amaçlı tg:// bağlantılarına zararlı komutlar yerleştirebiliyor ve uygulama bunları meşru olarak kabul ediyor.

Açığın CVSS şiddet ölçeğinde 10 üzerinden 8,6 puanı var ve CVE-2026-10718 kodu atanmış. NIST'in Ulusal Güvenlik Açığı Veritabanı'na göre, saldırganlar interpret: şema işleyicisini kullanarak, Telegram geliştiricileri için güvenli kullanıma tasarlanmış ve diskteki herhangi bir dosyayı okuyup onay gerektirmeden sohbete gönderebilen dahili bir fonksiyona erişebiliyor. Fonksiyon bu eylemi kimin istediğini kontrol etmiyordu. Saldırganlar için yalnızca dört komut mevcut ve bunların üçü zararsız.

Saldırı nasıl gerçekleşiyor

Kavramın kanıtında araştırmacı Telegram'da bir süpergrup oluşturur ve kurbanları ekler, bu da Telegram'un varsayılan gizlilik ayarlarını bypass eder. Saldırgan, kurbanın bilgisayarına Telegram tarafından otomatik olarak indirilen üç zararlı talimat .txt dosyası yayınlar, çünkü varsayılan yapılandırma gruplardan 8 MiB'a kadar olan dosyaları otomatik olarak indirir.

Ardından saldırgan, zararsız görünebilen ancak gömülü komutlar içeren kötü amaçlı bir tg: bağlantısına yönlendiren bir bağlantı yayınlar. Kurban üzerine tıkladığında sistem Telegram'un ikinci bir işlemini başlatır ve komutların yürütülmesi devreye girer. Üç talimat dosyasının ne dışa aktarılacağını belirler: yerel şifreleme anahtarları, oturum yetkilendirme verileri ve hesapta saklı verilerin dizini. Göreli yollar, kurbanın Windows kullanıcı adını bilmeden dosyaların bulunmasını sağlar.

Daha sonra saldırgan çalınan dosyaları yeni bir Telegram örneğine bırakabilir ve kurbanın oturumunu geri yükleyebilir, tabii ki yerel bir şifre kodu ayarlanmamışsa.

Nasıl korunulur

BeakSEK kullanıcılardan Telegram Desktop'u en güncel sürüme güncellemelerini ve gruplarına kimlerin eklenebileceğini kısıtlamalarını öneriyor. Araştırmacı ayrıca yerel bir şifre kodu ayarlamayı ve dosyaların otomatik indirilmesini engelleyen "her dosyayı nereye kaydedeceğini sor" seçeneğini etkinleştirmeyi tavsiye ediyor. Telegram'un en güncel sürümü, 9 Ekim 2026'da yayınlanan ve sürüm notlarında yalnızca bir kelime olan "Para" içeren 7.3'tür.

Kaynaklar: Cybernews

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.