أمن سيبرانيقراءة دقيقتين

ثغرة في Telegram Desktop تسمح بتسريب ملفات الجهاز عبر رابط واحد، والإصلاح غائب عن سجل التغييرات

المغزى

المغزى: الإصلاح نزل قبل أسابيع، لكن سجل التغييرات لم يذكره، فمن يعتمد على قراءة السجل وحده لم يكن ليعرف أنه كان مكشوفًا.

نشر باحث أمني في 3 أكتوبر 2026، مع تحديث في 7 أكتوبر، تحليلًا لثغرة في تطبيق Telegram Desktop تحمل الرقم CVE-2026-107181، بدرجة خطورة 8.1 من 10 (High). وبحسب التحليل، تسمح الثغرة بقراءة ملفات من جهاز الضحية عن بعد وإرسالها إلى محادثة يسيطر عليها المهاجم، ومن بينها ملفات الجلسة التي تحفظ تسجيل الدخول. ويكفي أن يضغط المستخدم على رابط، في مجموعة مثلًا.

والخلل في طريقة تمرير الروابط داخل التطبيق. فالتطبيق يسجّل نفسه لفتح روابط tg://، وعندما يُفتح رابط والتطبيق يعمل، يشغّل النظام نسخة ثانية منه تسلّم الرابط إلى النسخة الأولى عبر قناة محلية تنقل نصًا. وفي هذا النص تفصل علامة خاصة بين الأوامر، ولم يكن التطبيق يعالج هذه العلامة حين تأتي داخل الرابط نفسه. فصار رابط مصنوع بعناية يوصل أكثر من أمر واحد، ووصل أحدها إلى وظيفة داخلية تقرأ ملفًا وترسله إلى محادثة دون أي تأكيد من المستخدم.

والإصدارات المصابة هي حتى 7.2.8. ونزل الإصلاح في الإصدار 7.2.9 يوم 16 سبتمبر 2026، والإصدار المستقر الحالي هو 7.3 الصادر في 8 أكتوبر.

لكن سجل التغييرات الرسمي لإصدار 7.2.9 لا يذكر أي إصلاح أمني. ففيه سطر واحد عن تصحيح بعض أخطاء العرض في رسوم tlottie، ولا ذكر للثغرة أو لرقمها. أي أن من تابع السجل لم يكن ليعرف أن التحديث يسد ثغرة تسرّب الملفات.

والدرس أوسع من تطبيق واحد. فكل موضع تتحول فيه البيانات إلى نص كي تعبر حدًا بين مكونين، تصبح الفواصل بين الأوامر مجرد حروف، ويمكن لمن يتحكم في المدخلات أن يكتبها. ويستخدم التطبيق كثيرون في المنطقة العربية للعمل والمجموعات، وأي جهاز ما زال على إصدار أقدم من 7.2.9 يبقى مكشوفًا.

المصادر

  1. التحليل الأصلي للثغرة
  2. سجل تغييرات Telegram Desktop الرسمي
  3. نص سجل التغييرات الخام على GitHub
  4. صفحة تحميل Telegram Desktop

من عدد السبت 29 ربيع الآخر - 10 أكتوبر

أخبار ذات صلة

أخبار السبت 29 ربيع الآخر - 10 أكتوبر