Forwarded from Telegram Info 中文
Telegram Desktop 存在严重安全漏洞:一次点击即可窃取任意文件

如何保护自己:
• 不要继续使用低于 7.2.9 的版本——请立即更新客户端。如果你使用的是非官方客户端,在相关更新发布之前,请暂时切换到官方客户端。

下载: 
• Windows/macOS/Linux:官方网站或 GitHub 
• Windows:Microsoft Store 
• macOS:App Store 
• Linux:Flathub、Snapcraft

给旧版客户端用户的建议:

• 链接可能存在危险:点击任何链接时,都要仔细阅读弹出的窗口。如果 Telegram 显示的链接结构异常(例如以 tg:// 开头),请不要继续访问。

• 不要在未设置本地锁定码的情况下使用客户端:启用锁定码功能后,tdata 目录中的会话文件将被加密。即使这些文件泄露,也能防止攻击者立即接管账号。

问题的本质是什么?

一项漏洞 (CVE-2026-107181) 在低于 7.2.9 版本的 Telegram Desktop 客户端中被发现。由于未对分隔符 ; 进行转义,tg:// 协议链接中的参数会被识别为独立的 IPC 命令。攻击者可以利用专用处理程序 interpret:,让用户点击经过特制的链接后,在用户不知情且未获得用户确认的情况下,将系统中的文件发送到攻击者自己的频道。

主要风险

风险并不局限于窃取 tdata 会话文件和劫持账号。利用该漏洞,攻击者可以静默窃取计算机上用户有权访问的任意文件,包括文档、浏览器保存的会话、SSH 密钥、系统配置文件或加密货币钱包。

#security #desktop #vulnerabilities