Aller au contenu
KLYNLABS

Telegram Desktop : une faille CVE-2026-107181 permettait de voler un compte en un clic

Un point-virgule mal géré dans les liens tg:// ouvrait la voie à l’exfiltration des fichiers de session. Le correctif date de septembre, sans avis de sécurité.

Kelvyn3 min de lecture

La faille CVE-2026-107181 de Telegram Desktop, notée 8,6 sur 10, permettait à un attaquant de prendre le contrôle d’un compte Telegram après un simple clic sur un lien, selon le chercheur BeakSec qui a publié sa chaîne d’attaque complète le 7 octobre 2026. Telegram l’avait corrigée le 16 septembre dans la version 7.2.9, mais sans avis de sécurité, rapporte Numerama.

Qui était concerné par cette faille Telegram ?

Toutes les versions de Telegram Desktop jusqu’à la 7.2.8 étaient vulnérables, et l’exploitation a été confirmée sous Windows. Côté victime, le scénario était minimal : être ajouté à un groupe par un inconnu, puis cliquer sur un lien publié dans la conversation. Les éléments relayés ne mentionnent aucune exploitation dans la nature : il s’agit d’une démonstration de chercheur.

Comment fonctionnait l’attaque ?

Quand un lien « tg:// » est ouvert depuis un navigateur, Telegram Desktop le transmet à l’instance déjà lancée par un canal local entre processus, sous la forme d’un texte « OPEN:<adresse>; ». Le point-virgule marque la fin d’une instruction. Or, l’application ne protégeait pas les points-virgules présents dans l’adresse elle-même.

Un attaquant pouvait donc en glisser dans le lien : l’émetteur y voyait un caractère ordinaire, le récepteur y lisait la fin d’une commande et le début d’une autre. Un seul clic déclenchait ainsi plusieurs commandes, dont l’activation d’un outil interne conçu pour publier les mises à jour de l’application. Cet outil envoie un fichier vers une conversation en suivant une liste d’instructions, que l’attaquant déposait dans un groupe où se trouvait la victime.

Quelles données étaient exfiltrées ?

Au moment du clic, l’application expédiait à l’attaquant les fichiers qui maintiennent la victime connectée. Si aucun code d’accès local n’était défini dans Telegram, ces fichiers suffisaient pour ouvrir la session sur un autre ordinateur et prendre le contrôle du compte.

Pourquoi la correction a-t-elle fait polémique ?

Selon BeakSec, la faille a été signalée le 25 juin et corrigée le 16 septembre, avec la version 7.2.9 publiée le lendemain. La note de version n’évoquait qu’un problème d’affichage, la modification décisive portait un intitulé anodin annonçant le retrait d’un ancien utilitaire, et aucun avis de sécurité ne l’accompagnait. Résultat : un utilisateur qui ne met pas à jour ne pouvait pas savoir qu’il restait exposé.

Le correctif supprime la fonction défaillante et empêche désormais que les points-virgules contenus dans un lien soient lus comme des séparateurs de commandes.

Que faire pour se protéger ?

  • Mettre à jour Telegram Desktop vers la version 7.2.9 ou plus récente.

  • Activer un code d’accès local dans les paramètres de sécurité de l’application.

  • Ne pas cliquer sur un lien envoyé par un inconnu dans un groupe, et quitter les groupes où l’on a été ajouté sans y avoir consenti.

  • Vérifier dans les paramètres la liste des appareils connectés et fermer les sessions inconnues.

Source

Numerama, « Votre compte Telegram n’est plus seulement le vôtre », 10 octobre 2026, qui relaie l’analyse publiée par le chercheur BeakSec le 7 octobre 2026.

À lire ensuite