Telegram Desktop-da istifadəçinin zərərli keçidə cəmi bir dəfə klikləməsi ilə kompüterdəki lokal faylların hücumçuya göndərilməsinə imkan verən yüksək təhlükəli boşluq aşkarlanıb. CVE-2026-107181 identifikatoru verilən problem Telegram Desktop-un 7.2.9-dan əvvəlki versiyalarına təsir edir. Bu barədə VulnCheck məlumat yayıb.
Redaksiya istinadla xəbər verir ki, boşluq xüsusi hazırlanmış tg:// keçidləri vasitəsilə Telegram Desktop-un daxili əmrlərinin manipulyasiya edilməsinə imkan verib. Hücumçu bununla proqramı kompüterdəki müəyyən lokal faylları öz nəzarətində olan Telegram kanalına və ya çata göndərməyə məcbur edə bilərdi.
Ən təhlükəli ssenarilərdən birində Telegram-ın tdata qovluğundakı sessiya məlumatlarının oğurlanması mümkündür. Lokal parol təyin edilməyibsə, həmin məlumatlar aktiv Telegram sessiyasının başqa kompüterdə bərpasına və hesabın ələ keçirilməsinə şərait yarada bilər.
Sosial mediada yayılan “bir kliklə kompüterdəki bütün faylları oğurlamaq mümkündür” ifadəsi isə bir qədər şişirdilmişdir. Boşluq hücumçuya lokal faylları çıxarmaq imkanı verir, lakin bu, avtomatik olaraq kompüterdəki bütün məlumatların bir anda köçürülməsi demək deyil. Hücum üçün istifadəçinin hazırlanmış keçidə klikləməsi və hücumçunun hədəf faylların yerləşdiyi yolu bilməsi kimi şərtlər mövcuddur.
Problem Telegram Desktop 7.2.9 versiyasında aradan qaldırılıb. Buna görə istifadəçilərə proqramı 7.2.9 və ya daha yeni versiyaya yeniləmək tövsiyə olunur. Təhlükəsizlik baxımından proqramın Telegram-ın rəsmi saytı, rəsmi GitHub repozitoriyası və ya Microsoft Store, App Store, Flathub və Snapcraft kimi etibarlı mənbələrdən əldə edilməsi məsləhətdir.
Qeyri-rəsmi Telegram müştərilərində vəziyyət ayrıca proqramın istifadə etdiyi kod bazasından və təhlükəsizlik düzəlişini tətbiq edib-etməməsindən asılıdır. Buna görə yenilənməsi təsdiqlənməyən üçüncü tərəf klientlərindən müvəqqəti uzaq durmaq daha təhlükəsiz seçimdir.
Ekspertlər həmçinin şübhəli tg:// keçidlərinə daxil olmamağı və Telegram Desktop-da lokal parol aktivləşdirməyi tövsiyə edirlər. Lokal parol Telegram sessiya məlumatlarının qorunmasını gücləndirir və oğurlanmış tdata fayllarından dərhal istifadə edilməsini çətinləşdirə bilər. Lakin bu funksiya kompüterdəki bütün şəxsi faylları şifrələmir və proqramı yeniləməyin alternativi hesab olunmamalıdır.
Boşluq üzrə işlək hücum nümunəsi ictimai şəkildə yayımlanıb, lakin hazırda onun kütləvi real hücumlarda istifadə edildiyinə dair təsdiqlənmiş məlumat yoxdur.
