セキュリティ研究者のBeakSecは、Telegram Desktopにアカウント乗っ取りを可能にする深刻度の高い脆弱性(CVE-2026-107181)があったことを公表しました。ChainCatcherによると、攻撃者は被害者が参加するグループにコマンドファイルを配置し、ブラウザーでリダイレクトされるリンクをクリックするよう誘導したうえで、プロセス間通信を介したコマンドインジェクションを利用し、ローカルファイルを攻撃者が管理するグループに送信できました。
攻撃者がセッションファイルも入手しており、ユーザーがローカルパスワードを設定していなかった場合、アカウントを乗っ取られる可能性がありました。BeakSecによると、バージョン7.2.8以前が影響を受け、脆弱性は9月17日にリリースされたバージョン7.2.9で修正されました。
