Sécurité et confidentialité

Prise de contrôle du compte Telegram Desktop via injection IPC non échappée

Une vulnérabilité critique dans Telegram Desktop permet aux attaquants de voler des fichiers de session et de prendre le contrôle de comptes par un simple clic sur un lien, en raison d'un échappement incorrect des entrées.

Illustration of a broken connection between a Telegram link and a secure lock
Illustration générée pour cet article

Traduit automatiquement depuis l'original anglais.

Un chercheur en sécurité a révélé une vulnérabilité de haute sévérité dans Telegram Desktop qui permet à un attaquant de prendre le contrôle du compte d'un utilisateur avec un seul clic. Le défaut, référencé sous CVE-2026-107181, exploite la manière dont l'application gère la communication inter-processus (IPC) sur les systèmes Windows. En envoyant un lien conçu spécifiquement via un chat de groupe, un adversaire peut lire des fichiers locaux arbitraires, y compris des données de session sensibles, sans déclencher de dialogue de confirmation.

Ce qui s'est passé

La vulnérabilité affecte les versions de Telegram Desktop jusqu'à la 7.2.8, avec des tests confirmés sur la version 6.9.3 pour Windows. Le problème a été signalé via la Zero Day Initiative (ZDI) le 25 juin 2026. Telegram a résolu indépendamment le problème le 16 septembre 2026, via le commit db3405699f, et a publié le correctif dans la version 7.2.9 le lendemain matin. Le dossier ZDI a été clôturé le 30 septembre 2026, après confirmation du correctif, et l'identifiant CVE a été attribué le 7 octobre 2026.

La chaîne d'exploitation commence lorsqu'une victime est ajoutée à un groupe Telegram contrôlé par un attaquant. L'attaquant publie un lien spécialement conçu dans le chat. Lorsque la victime clique sur ce lien, le système d'exploitation lance un nouveau processus Telegram. Ce nouveau processus détecte qu'une instance est déjà en cours d'exécution et tente de transférer l'URL à l'instance existante via un socket local. Comme l'application ne procède pas correctement à l'échappement des points-virgules dans les données transmises, l'URL est divisée en plusieurs commandes. Ces commandes injectées déclenchent une fonctionnalité interne qui lit des fichiers spécifiques sur le disque et les téléverse vers le groupe de l'attaquant. L'attaquant reconstruit ensuite les données de session de la victime à partir de ces fichiers pour obtenir un accès complet au compte.

Fonctionnement technique

Telegram Desktop enregistre le schéma URI tg auprès du système d'exploitation. Lorsqu'un utilisateur clique sur un lien tg://, le système d'exploitation lance l'application. Si Telegram n'est pas en cours d'exécution, le nouveau processus traite le lien directement. Cependant, si une instance est déjà active, le système d'exploitation lance tout de même un second processus. Ce processus redondant se connecte à un socket local écouté par l'instance principale et sérialise l'URL en une chaîne de texte pour la transmettre. L'instance principale désérialise ensuite ce texte pour reconstituer la commande.

L'échec fondamental réside dans ce processus de sérialisation. Telegram utilise un format personnalisé où les instructions sont séparées par des points-virgules. L'application n'échappe pas les points-virgules présents dans les données de l'URL avant de les envoyer via le socket. Un attaquant peut intégrer des points-virgules dans le lien pour injecter des commandes supplémentaires. L'une de ces commandes injectées utilise le schéma URI interpret:, un mécanisme interne conçu pour lire un fichier spécifié dans un fichier d'instructions et l'envoyer à un chat. Ce mécanisme ne vérifie pas qui a initié la demande et ne sollicite pas la confirmation de l'utilisateur, permettant ainsi une exfiltration silencieuse de fichiers critiques comme le contenu du dossier tdata.

Détails clés

  • ID de la vulnérabilité : CVE-2026-107181 avec un score CVSS de 8,1 (Élevé).
  • Versions affectées : Telegram Desktop 7.2.8 et antérieures, confirmé sur Windows 6.9.3.
  • Version corrigée : Telegram Desktop 7.2.9, publiée le 17 septembre 2026.
  • Vecteur d'attaque : À distance, nécessitant une interaction utilisateur (clic sur un lien) mais aucun privilège supplémentaire.
  • Impact : Lecture de fichiers locaux arbitraires entraînant une prise de contrôle complète du compte.
  • Cause racine : Points-virgules non échappés dans la communication inter-processus permettant une injection de commandes.

Pourquoi c'est important

Cet incident met en lumière les risques inhérents aux mécanismes de communication inter-processus (IPC), en particulier lorsque les données traversent des limites de confiance sans assainissement rigoureux. Pour les développeurs créant des applications de bureau, cela sert de rappel que la sérialisation et la désérialisation sont des surfaces d'attaque critiques. Même des protocoles simples basés sur du texte peuvent être vulnérables aux attaques par injection si les caractères spéciaux ne sont pas correctement échappés. Le fait que le correctif ait été déployé discrètement, le journal des modifications ne mentionnant qu'une correction de rendu, souligne l'importance d'une gestion proactive des correctifs plutôt que de compter sur les avis des fournisseurs pour les mises à jour de sécurité critiques.

Pour les utilisateurs et les responsables informatiques, l'impact est grave car il contourne les attentes traditionnelles en matière de sécurité. Aucun mot de passe n'est hameçonné, et aucun logiciel malveillant n'est installé au sens classique. L'application elle-même effectue l'action malveillante sous couvert d'une opération normale. Cela signifie que les outils de protection des terminaux peuvent ne pas signaler l'activité, car elle provient d'un binaire signé et fiable. Comprendre que l'accès aux fichiers locaux peut être déclenché à distance via des interactions avec l'interface utilisateur change notre approche de l'évaluation des risques dans les environnements de bureau.

Que pouvez-vous faire

  • Mettez à jour immédiatement : Installez Telegram Desktop version 7.2.9 ou ultérieure, qui supprime le schéma interpret: vulnérable et corrige le problème d'échappement.
  • Activez les invites de téléchargement : Activez le paramètre « demander où enregistrer chaque fichier » pour empêcher le téléchargement automatique de fichiers d'instructions malveillants.
  • Restreignez les ajouts aux groupes : Limitez les personnes pouvant vous ajouter à des groupes à vos contacts uniquement, réduisant ainsi le risque de rencontrer des chats contrôlés par des attaquants.
  • Définissez un code d'accès local : Configurez un code d'accès local fort dans les paramètres de Telegram. Bien que cela n'empêche pas le vol de fichiers, cela rend les fichiers de session volés inutilisables sans le code.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles