Telegram 零点击崩溃漏洞(Kimi K3)
安全研究员 Kimi K3 发现 Telegram 客户端存在零点击崩溃漏洞,可致内存耗尽并崩溃;Telegram Desktop 已静默修复,但未在更新日志中说明,iOS 修复状态尚不明确。
安全研究员 Kimi K3 在 Telegram 客户端中发现一个零点击漏洞,攻击者仅需发送特制消息即可触发崩溃,无需用户任何交互。
该漏洞影响 Telegram Desktop 和 iOS 客户端,核心机制是恶意消息导致客户端内存持续增长直至耗尽。目前 Telegram Desktop 已通过新版本完成修复,但官方更新日志未提及该问题,亦无对应 CVE 编号或安全通告。
研究人员公开了测试机器人 @kimifuckingbot,可稳定复现崩溃行为。该机器人具备实际破坏性,使用未更新客户端或主账号测试可能导致会话中断或数据异常,不建议非实验环境调用。
工程层面需重点审计消息解析逻辑与动态内存分配路径,尤其关注未文档化协议字段的边界处理。静默修复虽快速阻断风险,但也削弱了安全响应透明度,可能影响合规性评估与下游依赖方的风险判断。
iOS 用户应主动检查 App Store 更新,因官方未明确说明修复范围与时点;长期未同步上游代码的第三方 Telegram 客户端亦可能存在相同缺陷,需自行验证版本一致性。




