如何保护自己:
• 不要继续使用低于 7.2.9 的版本——请立即更新客户端。如果你使用的是非官方客户端,在相关更新发布之前,请暂时切换到官方客户端。
下载:
• Windows/macOS/Linux:官方网站或 GitHub
• Windows:Microsoft Store
• macOS:App Store
• Linux:Flathub、Snapcraft
给旧版客户端用户的建议:
• 链接可能存在危险:点击任何链接时,都要仔细阅读弹出的窗口。如果 Telegram 显示的链接结构异常(例如以
tg:// 开头),请不要继续访问。• 不要在未设置本地锁定码的情况下使用客户端:启用锁定码功能后,
tdata 目录中的会话文件将被加密。即使这些文件泄露,也能防止攻击者立即接管账号。问题的本质是什么?
一项漏洞 (CVE-2026-107181) 在低于 7.2.9 版本的 Telegram Desktop 客户端中被发现。由于未对分隔符
; 进行转义,tg:// 协议链接中的参数会被识别为独立的 IPC 命令。攻击者可以利用专用处理程序 interpret:,让用户点击经过特制的链接后,在用户不知情且未获得用户确认的情况下,将系统中的文件发送到攻击者自己的频道。主要风险
风险并不局限于窃取
tdata 会话文件和劫持账号。利用该漏洞,攻击者可以静默窃取计算机上用户有权访问的任意文件,包括文档、浏览器保存的会话、SSH 密钥、系统配置文件或加密货币钱包。#security #desktop #vulnerabilities