Telegram Desktop 存在危险漏洞:只需一次点击即可窃取任意文件
您绝不可做的事情以及如何保护自己:
• 不要继续使用 7.2.9 之前的版本——立即更新客户端。如果使用非官方客户端,请暂时切换到官方客户端,直至发布更新。
下载:
• Windows / macOS / Linux:官方站点或 GitHub。
• Windows:Microsoft Store。
• macOS:App Store。
• Linux:Flathub、Snapcraft。
对使用旧版客户端的用户的建议:
• 链接可能危险:每次点击链接时,请仔细阅读弹出窗口——如果 Telegram 显示的链接结构异常(例如以 tg:// 开头),请勿打开。
• 请勿在没有本地密码的情况下使用客户端:启用本地密码会加密 tdata 目录中的会话文件,即使这些文件泄漏,也能防止账户被立即劫持。
问题是什么?
在 Telegram Desktop 7.2.9 之前的客户端中发现了一个漏洞(CVE-2026-107181)。由于 ; 分隔符未被转义,tg:// 链接中的参数会被解释为独立的 IPC 命令。利用 interpret: 处理程序,攻击者可以在用户点击特制链接时,悄悄将系统中的文件发送到其频道,而无需用户确认。
主要风险
危险不仅限于窃取 tdata 会话文件和劫持账户。利用此漏洞可以悄悄窃取用户能够访问的任何文件:文档、已保存的浏览器会话、SSH 密钥、系统配置或加密货币钱包。
#security #desktop #vulnerabilities