Telegram Desktop : une faille CVE-2026-107181 permettait de voler un compte en un clic
Un point-virgule mal géré dans les liens tg:// ouvrait la voie à l’exfiltration des fichiers de session. Le correctif date de septembre, sans avis de sécurité.
La faille CVE-2026-107181 de Telegram Desktop, notée 8,6 sur 10, permettait à un attaquant de prendre le contrôle d’un compte Telegram après un simple clic sur un lien, selon le chercheur BeakSec qui a publié sa chaîne d’attaque complète le 7 octobre 2026. Telegram l’avait corrigée le 16 septembre dans la version 7.2.9, mais sans avis de sécurité, rapporte Numerama.
Qui était concerné par cette faille Telegram ?
Toutes les versions de Telegram Desktop jusqu’à la 7.2.8 étaient vulnérables, et l’exploitation a été confirmée sous Windows. Côté victime, le scénario était minimal : être ajouté à un groupe par un inconnu, puis cliquer sur un lien publié dans la conversation. Les éléments relayés ne mentionnent aucune exploitation dans la nature : il s’agit d’une démonstration de chercheur.
Comment fonctionnait l’attaque ?
Quand un lien « tg:// » est ouvert depuis un navigateur, Telegram Desktop le transmet à l’instance déjà lancée par un canal local entre processus, sous la forme d’un texte « OPEN:<adresse>; ». Le point-virgule marque la fin d’une instruction. Or, l’application ne protégeait pas les points-virgules présents dans l’adresse elle-même.
Un attaquant pouvait donc en glisser dans le lien : l’émetteur y voyait un caractère ordinaire, le récepteur y lisait la fin d’une commande et le début d’une autre. Un seul clic déclenchait ainsi plusieurs commandes, dont l’activation d’un outil interne conçu pour publier les mises à jour de l’application. Cet outil envoie un fichier vers une conversation en suivant une liste d’instructions, que l’attaquant déposait dans un groupe où se trouvait la victime.
Quelles données étaient exfiltrées ?
Au moment du clic, l’application expédiait à l’attaquant les fichiers qui maintiennent la victime connectée. Si aucun code d’accès local n’était défini dans Telegram, ces fichiers suffisaient pour ouvrir la session sur un autre ordinateur et prendre le contrôle du compte.
Pourquoi la correction a-t-elle fait polémique ?
Selon BeakSec, la faille a été signalée le 25 juin et corrigée le 16 septembre, avec la version 7.2.9 publiée le lendemain. La note de version n’évoquait qu’un problème d’affichage, la modification décisive portait un intitulé anodin annonçant le retrait d’un ancien utilitaire, et aucun avis de sécurité ne l’accompagnait. Résultat : un utilisateur qui ne met pas à jour ne pouvait pas savoir qu’il restait exposé.
Le correctif supprime la fonction défaillante et empêche désormais que les points-virgules contenus dans un lien soient lus comme des séparateurs de commandes.
Que faire pour se protéger ?
Mettre à jour Telegram Desktop vers la version 7.2.9 ou plus récente.
Activer un code d’accès local dans les paramètres de sécurité de l’application.
Ne pas cliquer sur un lien envoyé par un inconnu dans un groupe, et quitter les groupes où l’on a été ajouté sans y avoir consenti.
Vérifier dans les paramètres la liste des appareils connectés et fermer les sessions inconnues.
Source
Numerama, « Votre compte Telegram n’est plus seulement le vôtre », 10 octobre 2026, qui relaie l’analyse publiée par le chercheur BeakSec le 7 octobre 2026.
À lire ensuite

Fuite VACAF : un pirate revendique 1,19 million de dossiers d’aides aux vacances de la CAF
Un pirate affirme depuis le 9 octobre 2026 détenir 1 191 967 dossiers d’aides aux vacances issus de VACAF, le service des caisses d’allocations familiales. Ni VACAF ni la Caisse nationale des allocations familiales n’avaient confirmé la fuite le 10 octobre.
Kelvyn3 min de lecture

Primaire « Choisir 2027 » : l'attaque par bots contre e-votez prolonge le vote jusqu'à dimanche
Le 9 octobre 2026, la plateforme e-votez a été saturée par des connexions automatisées dès l'ouverture du vote de la primaire « Choisir 2027 ». La clôture du premier tour est repoussée au dimanche 11 octobre à 18 h.
Kelvyn2 min de lecture

SonicWall SMA1000 : la faille CVE-2026-102255 de gravité maximale exploitée
SonicWall a corrigé le 6 octobre 2026 la faille CVE-2026-102255, de gravité maximale, dans ses passerelles SMA1000. La société Previdian a observé des tentatives d'exploitation, sans savoir si elles ont réussi.
Kelvyn2 min de lecture
