Telegram Desktop : une faille de vol de compte corrigée

Telegram Desktop : une faille de vol de compte corrigée

11 octobre 2026 0 Par eternos974

Une faille de Telegram Desktop permettait de dérober des fichiers locaux, dont ceux maintenant une session connectée. Le chercheur BeakSec a détaillé cette chaîne d’attaque début octobre, après sa correction dans la version 7.2.9, publiée le 17 septembre 2026. La démonstration concerne Windows ; elle ne prouve pas une campagne massive de piratage.

Le problème venait de la manière dont deux processus de l’application échangeaient une adresse. Des points-virgules présents dans un lien pouvaient être interprétés comme des séparateurs d’instructions. Cette confusion donnait accès à un ancien outil interne capable d’envoyer un fichier vers une conversation.

Le clic n’était toutefois pas la seule condition. Dans la démonstration, des fichiers préparés par l’attaquant avaient d’abord été téléchargés dans un groupe. Un lien web redirigeait ensuite le navigateur vers Telegram. Selon le navigateur, une confirmation pouvait être demandée avant l’ouverture de l’application.

Autre distinction importante : le code d’accès local ne bloquait pas le vol de fichiers, mais protégeait leur utilisation pour récupérer la session. Il ne faut pas le confondre avec la vérification en deux étapes du compte.

Le billet du chercheur classe la gravité à 8,1/10, alors que Numerama rapporte 8,6/10. Plutôt que présenter ces évaluations comme identiques, le point pratique est de vérifier la version installée : 7.2.9 ou ultérieure ferme cette vulnérabilité. Restreindre les invitations aux groupes et les téléchargements automatiques réduit l’exposition, sans remplacer la mise à jour.

Sources

À très vite sur l’EternoStation.