Übernahme von Telegram-Desktop-Konten durch nicht maskierte IPC-Injektion
Eine kritische Sicherheitslücke in Telegram Desktop ermöglicht es Angreifern, Sitzungsdateien zu stehlen und Konten durch einen einzigen geklickten Link zu übernehmen, da Eingaben nicht ordnungsgemäß maskiert werden.
Automatisch aus dem englischen Original übersetzt.
Ein Sicherheitsexperte hat eine Schwachstelle mit hohem Schweregrad in Telegram Desktop offengelegt, die es einem Angreifer ermöglicht, das Konto eines Benutzers mit nur einem Klick zu übernehmen. Der Fehler, der unter CVE-2026-107181 geführt wird, nutzt aus, wie die Anwendung die Interprozesskommunikation auf Windows-Systemen behandelt. Durch das Senden eines speziell präparierten Links über einen Gruppenchat kann ein Angreifer beliebige lokale Dateien lesen, einschließlich sensibler Sitzungsdaten, ohne dass Bestätigungsdialoge ausgelöst werden.
Was ist passiert?
Die Schwachstelle betrifft Telegram-Desktop-Versionen bis 7.2.8, wobei Tests auf Version 6.9.3 für Windows bestätigt wurden. Das Problem wurde am 25. Juni 2026 über die Zero Day Initiative (ZDI) gemeldet. Telegram behob das Problem eigenständig am 16. September 2026 über den Commit db3405699f und veröffentlichte den Fix am folgenden Morgen in Version 7.2.9. Der ZDI-Fall wurde am 30. September 2026 nach Bestätigung des Fixes geschlossen, und die CVE-Kennung wurde am 7. Oktober 2026 zugewiesen.
Die Exploit-Kette beginnt, wenn ein Opfer einer von einem Angreifer kontrollierten Telegram-Gruppe hinzugefügt wird. Der Angreifer postet einen speziell präparierten Link im Chat. Wenn das Opfer diesen Link anklickt, startet das Betriebssystem einen neuen Telegram-Prozess. Dieser neue Prozess erkennt, dass bereits eine Instanz läuft, und versucht, die URL über ein lokales Socket an die bestehende Instanz weiterzuleiten. Da die Anwendung Semikolons in den übertragenen Daten nicht ordnungsgemäß maskiert, wird die URL in mehrere Befehle aufgeteilt. Diese injizierten Befehle lösen eine interne Funktion aus, die bestimmte Dateien von der Festplatte liest und sie in die Gruppe des Angreifers hochlädt. Der Angreifer rekonstruiert anschließend die Sitzungsdaten des Opfers aus diesen Dateien, um vollen Zugriff auf das Konto zu erlangen.
Wie funktioniert es?
Telegram Desktop registriert das URI-Schema tg beim Betriebssystem. Wenn ein Benutzer einen tg://-Link anklickt, startet das OS die Anwendung. Wenn Telegram nicht läuft, verarbeitet der neue Prozess den Link direkt. Ist jedoch bereits eine Instanz aktiv, startet das OS dennoch einen zweiten Prozess. Dieser redundante Prozess verbindet sich mit einem lokalen Socket, dem die primäre Instanz lauscht, und serialisiert die URL in eine Textzeichenkette, um sie zu übergeben. Die primäre Instanz deserialisiert diesen Text dann, um den Befehl zu rekonstruieren.
Der Kernfehler liegt in diesem Serialisierungsprozess. Telegram verwendet ein benutzerdefiniertes Format, bei dem Anweisungen durch Semikolons getrennt sind. Die Anwendung maskiert keine Semikolons innerhalb der URL-Daten, bevor sie diese über das Socket sendet. Ein Angreifer kann Semikolons in den Link einbetten, um zusätzliche Befehle zu injizieren. Einer dieser injizierten Befehle nutzt das URI-Schema interpret:, einen internen Mechanismus, der dazu dient, eine in einer Anweisungsdatei spezifizierte Datei zu lesen und an einen Chat zu senden. Diesem Mechanismus fehlen Prüfungen, wer die Anfrage initiiert hat, und er fragt den Benutzer nicht nach einer Bestätigung, was eine stille Exfiltration kritischer Dateien wie des Inhalts des Ordners tdata ermöglicht.
Wichtige Details
- Schwachstellen-ID: CVE-2026-107181 mit einem CVSS-Score von 8,1 (Hoch).
- Betroffene Versionen: Telegram Desktop 7.2.8 und älter, bestätigt auf Windows 6.9.3.
- Behobene Version: Telegram Desktop 7.2.9, veröffentlicht am 17. September 2026.
- Angriffsvektor: Remote, erfordert Benutzerinteraktion (Klicken eines Links), aber keine weiteren Berechtigungen.
- Auswirkung: Beliebiges Lesen lokaler Dateien führt zur vollständigen Kontoübernahme.
- Ursache: Nicht maskierte Semikolons in der Interprozesskommunikation ermöglichen Befehlsinjektion.
Warum ist das wichtig?
Dieser Vorfall verdeutlicht die Risiken, die inhärent in Mechanismen der Interprozesskommunikation (IPC) liegen, insbesondere wenn Daten Vertrauensgrenzen ohne strenge Sanitisierung überschreiten. Für Entwickler, die Desktop-Anwendungen erstellen, dient dies als Erinnerung daran, dass Serialisierung und Deserialisierung kritische Angriffsflächen sind. Selbst einfache textbasierte Protokolle können anfällig für Injektionsangriffe sein, wenn Sonderzeichen nicht korrekt maskiert werden. Die Tatsache, dass der Fix stillschweigend ausgeliefert wurde und das Changelog nur eine Rendering-Korrektur erwähnte, unterstreicht die Bedeutung proaktiver Patch-Verwaltung, anstatt sich bei kritischen Sicherheitsupdates auf Herstellerwarnungen zu verlassen.
Für Benutzer und IT-Leiter ist die Auswirkung schwerwiegend, da sie traditionelle Sicherheitserwartungen umgeht. Es wird kein Passwort gefischt, und es wird keine Malware im herkömmlichen Sinne installiert. Die Anwendung selbst führt die böswillige Aktion unter dem Deckmantel des normalen Betriebs aus. Das bedeutet, dass Endpoint-Schutztools die Aktivität möglicherweise nicht melden, da sie von einer vertrauenswürdigen, signierten Binary stammt. Das Verständnis, dass der lokale Dateizugriff remote über UI-Interaktionen ausgelöst werden kann, verändert unsere Risikobewertung in Desktop-Umgebungen.
Was Sie tun können
- Sofort aktualisieren: Installieren Sie Telegram Desktop Version 7.2.9 oder neuer, die das verwundbare Schema
interpret:entfernt und das Maskierungsproblem behebt. - Download-Prompts aktivieren: Schalten Sie die Einstellung „Jede Datei separat abfragen“ ein, um automatische Downloads böswilliger Anweisungsdateien zu verhindern.
- Gruppenhinzufügungen einschränken: Beschränken Sie, wer Sie zu Gruppen hinzufügen kann, nur auf Kontakte, um die Wahrscheinlichkeit zu verringern, auf angreiferkontrollierte Chats zu stoßen.
- Lokalen Passcode festlegen: Konfigurieren Sie einen starken lokalen Passcode in den Telegram-Einstellungen. Dies verhindert zwar nicht den Diebstahl von Dateien, macht sie aber ohne Passcode unbrauchbar.



