Skip to content

infrastructure

Telegram Desktop : la faille CVE-2026-107181 permettait d'exfiltrer les sessions en un clic

Faille Core::Sandbox corrigée en 7.2.9 le 17 septembre : un lien tg:// forgé exfiltre fichiers locaux et tdata, suffisant pour détourner le compte. CVSS 8.6, aucune exploitation massive confirmée.

par 5 min de lecture

Une faille de Telegram Desktop référencée CVE-2026-107181 (score CVSS 8.6, catégorie « high ») permettait à un attaquant d'exfiltrer n'importe quel fichier local et surtout le dossier tdata — les clés de session qui authentifient le client — par un simple clic de la victime sur un lien tg:// forgé. Le défaut est présent jusqu'à la version 7.2.8, corrigé sans annonce publique dans la 7.2.9 publiée le 17 septembre 2026. Il a été rapporté le 25 juin à la Zero Day Initiative par le chercheur BeakSec. Le compte-rendu technique est relayé par Cryptoast et détaillé en anglais par Cybernews ; la fiche NVD-dérivée est référencée dans la base Debian security-tracker. Aucune exploitation à grande échelle n'est documentée.

Le mécanisme, en clair

Le composant vulnérable est Core::Sandbox, qui route les appels IPC entre instances Telegram sur une même machine. Le format IPC utilise des séparateurs record ; la faille est une injection de séparateur liée à des points-virgules non-échappés dans les URL tg://. Un lien tg:// conçu par l'attaquant transporte, en plus de ses paramètres légitimes, des commandes internes supplémentaires reconnues par le handler.

Le scénario d'exploitation complet, tel que décrit par BeakSec :

  1. L'attaquant ajoute la victime à un canal ou groupe Telegram et y poste un ou plusieurs fichiers spécialement conçus. Telegram Desktop, dans sa configuration par défaut, télécharge automatiquement une partie des pièces jointes.
  2. L'attaquant pousse la victime à cliquer sur un lien dans son navigateur. Le navigateur délègue l'URL tg:// au client Telegram, qui l'interprète via Core::Sandbox.
  3. L'injection de séparateur active, à l'intérieur du client, des commandes internes qui provoquent l'envoi des fichiers locaux de la victime vers un canal contrôlé par l'attaquant.
  4. Parmi ces fichiers : le dossier tdata. Transposé sur la machine de l'attaquant, il permet de se connecter au compte de la victime, à condition qu'aucun mot de passe local ne soit configuré sur le client victime.

Pas d'exécution de code locale requise sur la machine cible. Pas d'interaction au-delà du clic sur le lien.

Le correctif

Telegram a publié 7.2.9 le 17 septembre 2026. Le changelog public ne mentionne qu'un correctif de rendu d'animations. Le patch réel, d'après l'analyse BeakSec :

  • Suppression du handler interpret: depuis les URL tg://.
  • Échappement du séparateur record dans l'IPC Core::Sandbox.

Un délai d'environ trois mois sépare la soumission ZDI (25 juin) de la publication du correctif (17 septembre). La divulgation technique de BeakSec n'arrive qu'en octobre, après que la base installée de 7.2.9+ a eu le temps de se répandre.

Impact pour les détenteurs de cryptos

Le vol de tdata équivaut à un take-over de compte Telegram. Les répercussions crypto concrètes :

  • Détournement de codes 2FA SMS et de codes de vérification exchange reçus par le compte Telegram.
  • Accès aux groupes privés d'alpha trading, de communauté de projet ou de dev — valeur de phishing élevée.
  • Lecture de messages contenant d'anciens seed phrases, mots de passe de wallet logiciel ou identifiants d'exchange.
  • Impersonation : l'attaquant peut écrire aux contacts de la victime depuis son compte, scénario classique d'escroquerie « j'ai besoin que tu m'envoies des USDT ».

L'exfiltration directe de fichiers wallet locaux (wallet.dat, keystores Ethereum, fichiers de clés Solana, backups de hardware wallets) est également possible — tout fichier dont le chemin est connu de l'attaquant peut remonter dans le canal exfiltrant.

Mesures recommandées

  1. Mettre à jour Telegram Desktop en 7.2.9 ou plus récent. La version se vérifie dans Settings → About.
  2. Activer un mot de passe local sur le client (Settings → Privacy and Security → Local Passcode). Il chiffre tdata au repos ; un tdata exfiltré sans ce mot de passe n'autorise plus la connexion.
  3. Désactiver le téléchargement automatique des pièces jointes (Settings → Advanced → Automatic media download), condition sine qua non de l'étape 1 du scénario d'attaque.
  4. Limiter l'ajout aux groupes à ses contacts (Settings → Privacy and Security → Groups → My Contacts).
  5. Ne jamais stocker de seed phrase, mot de passe ou backup wallet dans Telegram, Signal ou tout autre messager — qu'il soit chiffré ou non. Un hardware wallet et un gestionnaire de mots de passe dédié restent les bons endroits.

Contexte

C'est la seconde faille sérieuse sur un client Telegram documentée en 2026, après EvilVideo (Android) corrigé en janvier. La ligne commune entre ces incidents est le canal d'ingestion : Telegram télécharge et interprète davantage de contenus en arrière-plan que la plupart des messagers, ce qui rend la surface d'attaque passive plus large. Combinée au rôle de Telegram comme hub de la communauté crypto — depuis les groupes d'OTC jusqu'aux canaux de gouvernance DAO — une faille de take-over y pèse plus lourd que son score CVSS brut ne le suggère. Le fait que le changelog officiel de la 7.2.9 ne mentionne pas la correction est le second signal à retenir : la version qui patche n'est pas celle que les utilisateurs identifient comme critique. Mettre à jour n'est pas optionnel.

Articles liés