Bảo mật & quyền riêng tư

Chiếm quyền tài khoản Telegram Desktop qua chèn IPC không được escape

Một lỗ hổng nghiêm trọng trong Telegram Desktop cho phép kẻ tấn công đánh cắp các tệp phiên và chiếm quyền kiểm soát tài khoản chỉ bằng một cú nhấp chuột do việc escape đầu vào không đúng cách.

Illustration of a broken connection between a Telegram link and a secure lock
Minh họa được tạo riêng cho bài viết này

Được dịch tự động từ bản gốc tiếng Anh.

Một nhà nghiên cứu bảo mật đã tiết lộ một lỗ hổng có mức độ nghiêm trọng cao trong Telegram Desktop, cho phép kẻ tấn công chiếm quyền kiểm soát tài khoản của người dùng chỉ với một cú nhấp chuột. Lỗi này, được theo dõi dưới mã CVE-2026-107181, khai thác cách ứng dụng xử lý giao tiếp giữa các tiến trình (inter-process communication) trên hệ thống Windows. Bằng cách gửi một liên kết được thiết kế đặc biệt qua cuộc trò chuyện nhóm, đối thủ có thể đọc các tệp cục bộ tùy ý, bao gồm cả dữ liệu phiên nhạy cảm, mà không kích hoạt bất kỳ hộp thoại xác nhận nào.

Chuyện gì đã xảy ra

Lỗ hổng ảnh hưởng đến các phiên bản Telegram Desktop lên tới 7.2.8, với thử nghiệm xác nhận trên phiên bản 6.9.3 dành cho Windows. Vấn đề này được báo cáo thông qua Zero Day Initiative (ZDI) vào ngày 25 tháng 6 năm 2026. Telegram đã độc lập khắc phục sự cố vào ngày 16 tháng 9 năm 2026, thông qua commit db3405699f, và phát hành bản vá trong phiên bản 7.2.9 vào sáng hôm sau. Trường hợp ZDI đã được đóng lại vào ngày 30 tháng 9 năm 2026, sau khi xác nhận bản vá, và định danh CVE được cấp vào ngày 7 tháng 10 năm 2026.

Chuỗi khai thác bắt đầu khi nạn nhân bị thêm vào một nhóm Telegram do kẻ tấn công kiểm soát. Kẻ tấn công đăng một liên kết được thiết kế đặc biệt trong cuộc trò chuyện. Khi nạn nhân nhấp vào liên kết này, hệ điều hành khởi động một tiến trình Telegram mới. Tiến trình mới này phát hiện rằng một instance đã đang chạy và cố gắng chuyển tiếp URL tới instance hiện có thông qua một socket cục bộ. Do ứng dụng không escape đúng cách các dấu chấm phẩy trong dữ liệu được truyền đi, URL bị tách thành nhiều lệnh. Các lệnh được chèn này kích hoạt một tính năng nội bộ đọc các tệp cụ thể từ ổ đĩa và tải chúng lên nhóm của kẻ tấn công. Sau đó, kẻ tấn công tái tạo dữ liệu phiên của nạn nhân từ những tệp này để giành quyền truy cập đầy đủ vào tài khoản.

Cách thức hoạt động

Telegram Desktop đăng ký scheme URI tg với hệ điều hành. Khi người dùng nhấp vào một liên kết tg://, OS sẽ khởi động ứng dụng. Nếu Telegram chưa chạy, tiến trình mới sẽ xử lý liên kết trực tiếp. Tuy nhiên, nếu một instance đã hoạt động, OS vẫn khởi động một tiến trình thứ hai. Tiến trình dư thừa này kết nối tới một socket cục bộ được lắng nghe bởi instance chính và serialize URL thành một chuỗi văn bản để truyền qua. Instance chính sau đó deserialize văn bản này để tái tạo lệnh.

Sự thất bại cốt lõi nằm ở quy trình serialize này. Telegram sử dụng một định dạng tùy chỉnh nơi các chỉ thị được phân tách bằng dấu chấm phẩy. Ứng dụng không escape các dấu chấm phẩy tìm thấy trong dữ liệu URL trước khi gửi nó qua socket. Kẻ tấn công có thể nhúng các dấu chấm phẩy vào liên kết để chèn thêm các lệnh. Một trong những lệnh được chèn này sử dụng scheme URI interpret:, một cơ chế nội bộ được thiết kế để đọc một tệp được chỉ định trong một tệp chỉ thị và gửi nó tới một cuộc trò chuyện. Cơ chế này thiếu các kiểm tra về ai đã khởi tạo yêu cầu và không nhắc người dùng xác nhận, cho phép trích xuất ngầm các tệp quan trọng như nội dung thư mục tdata.

Chi tiết chính

  • ID lỗ hổng: CVE-2026-107181 với điểm CVSS là 8.1 (Cao).
  • Phiên bản bị ảnh hưởng: Telegram Desktop 7.2.8 trở về trước, xác nhận trên Windows 6.9.3.
  • Phiên bản đã sửa lỗi: Telegram Desktop 7.2.9, phát hành vào ngày 17 tháng 9 năm 2026.
  • Vector tấn công: Từ xa, yêu cầu tương tác của người dùng (nhấp vào liên kết) nhưng không cần đặc quyền bổ sung.
  • Tác động: Đọc tệp cục bộ tùy ý dẫn đến chiếm quyền kiểm soát tài khoản hoàn toàn.
  • Nguyên nhân gốc rễ: Dấu chấm phẩy không được escape trong giao tiếp giữa các tiến trình cho phép chèn lệnh.

Tại sao điều này quan trọng

Sự cố này làm nổi bật những rủi ro vốn có trong các cơ chế giao tiếp giữa các tiến trình (IPC), đặc biệt khi dữ liệu vượt qua ranh giới tin cậy mà không được làm sạch kỹ lưỡng. Đối với các nhà phát triển xây dựng ứng dụng desktop, đây là lời nhắc nhở rằng serialize và deserialize là những bề mặt tấn công quan trọng. Ngay cả các giao thức dựa trên văn bản đơn giản cũng có thể dễ bị tấn công chèn nếu các ký tự đặc biệt không được escape đúng cách. Việc bản vá được tung ra âm thầm, với changelog chỉ đề cập đến một bản sửa lỗi hiển thị, nhấn mạnh tầm quan trọng của quản lý bản vá chủ động thay vì phụ thuộc vào các khuyến nghị của nhà cung cấp cho các bản cập nhật bảo mật quan trọng.

Đối với người dùng và trưởng nhóm IT, tác động là nghiêm trọng vì nó bỏ qua các kỳ vọng bảo mật truyền thống. Không có mật khẩu nào bị phishing, và không có phần mềm độc hại nào được cài đặt theo nghĩa truyền thống. Chính ứng dụng thực hiện hành vi độc hại dưới vỏ bọc của hoạt động bình thường. Điều này có nghĩa là các công cụ bảo vệ endpoint có thể không gắn cờ hoạt động, vì nó xuất phát từ một binary đáng tin cậy và đã được ký số. Hiểu rằng quyền truy cập tệp cục bộ có thể được kích hoạt từ xa thông qua các tương tác UI thay đổi cách chúng ta đánh giá rủi ro trong môi trường desktop.

Bạn có thể làm gì

  • Nâng cấp ngay lập tức: Cài đặt Telegram Desktop phiên bản 7.2.9 hoặc mới hơn, phiên bản này loại bỏ scheme interpret: dễ bị tổn thương và sửa lỗi escape.
  • Bật nhắc nhở tải xuống: Bật cài đặt "hỏi nơi lưu mỗi tệp" để ngăn chặn việc tự động tải xuống các tệp chỉ thị độc hại.
  • Hạn chế thêm vào nhóm: Giới hạn những người có thể thêm bạn vào nhóm chỉ là danh bạ, giảm khả năng gặp phải các cuộc trò chuyện do kẻ tấn công kiểm soát.
  • Đặt passcode cục bộ: Cấu hình một passcode cục bộ mạnh trong cài đặt Telegram. Mặc dù điều này không ngăn chặn việc đánh cắp tệp, nó khiến dữ liệu phiên bị vô hiệu hóa nếu không có passcode.

(Lưu ý: Bản dịch giữ nguyên cấu trúc JSON và các yếu tố kỹ thuật như tên sản phẩm, mã CVE, commit hash, đường dẫn file, v.v.)

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Tất cả bài viết