Telegram Desktop 7.2.9 修复文件外传漏洞
Telegram Desktop 7.2.9 修复 CVE-2026-107181,该漏洞影响 7.2.9 之前的桌面版本。恶意深链接可利用 IPC 分隔符处理缺陷触发本地文件上传,泄露会话密钥并导致账号接管。使用...
Telegram Desktop 已发布 7.2.9 版本,修复编号为 CVE-2026-107181 的文件外传漏洞。该漏洞影响 7.2.9 之前的所有桌面版本,恶意深链接可以利用进程间通信(IPC)分隔符处理缺陷触发本地文件上传,进而泄露会话密钥并导致账号被接管。
从攻击路径看,深链接作为外部输入进入客户端后,会经过 IPC 通道处理。旧版本对分隔符的边界校验存在缺陷,使构造的链接能够诱导客户端读取并上传本地文件。会话密钥一旦泄露,攻击者可在不接触目标设备的情况下接管账号。目前公开材料没有说明漏洞发现者、披露时间线或补丁的具体实现细节。
对于使用桌面客户端的团队,安全人员应核对实际安装版本,低于 7.2.9 的机器需要立即升级到 7.2.9 或更新版本。测试人员可以参照深链接触发路径验证 IPC 分隔符处理是否修复,开发人员则需重新审视 IPC 输入验证和分隔符边界处理,避免类似的文件读取风险进入发布版本。运维侧也可以考虑审计或限制不受信任深链接的调用。
此类漏洞的修复通常涉及对 IPC 消息中分隔符的严格校验。团队在维护包含深链接入口的桌面应用时,应将所有外部传入的 URL 参数视为不可信输入,在解析阶段完成边界检查和路径规范化,避免将分隔符或路径片段直接拼接到文件操作中。对于本次事件,当前公开信息未披露补丁细节,相关修复效果需通过实际安装 7.2.9 版本并回归深链接场景来确认。
需要明确的是,该公告只针对 Telegram Desktop,不等同于 Telegram Web 存在同一漏洞。公告未说明漏洞是否已在野外被利用、是否影响 Windows、macOS、Linux 的具体范围,也未披露其他分发渠道或旧分支是否同样受影响。这些信息在现有材料中未出现,相关评估需要等待官方进一步披露。