
DIQQAT! Telegram Desktop’dagi zaiflik birgina havola orqali fayllar o‘g‘irlanishi va akkaunt egallab olinishiga olib kelishi mumkin!
Telegram Desktop dasturida aniqlangan CVE-2026-107181 zaifligi maxsus havola orqali foydalanuvchining mahalliy fayllarini, jumladan, akkaunt sessiyasiga oid ma’lumotlarni qo‘lga kiritish imkonini berishi mumkin. Zaiflikdan foydalanish bo‘yicha ochiq PoC (Proof of Concept) e’lon qilingan. Foydalanuvchilarga dasturiy ta’minotni 7.2.9 yoki undan keyingi versiyaga yangilash tavsiya etiladi.
Zaiflik haqida umumiy ma’lumot
2026-yil oktabr oyida Telegram Desktop dasturida foydalanuvchi qurilmasidagi mahalliy fayllarning ruxsatsiz qo‘lga kiritilishiga va ayrim sharoitlarda akkauntni egallab olishga olib kelishi mumkin bo‘lgan xavfsizlik zaifligi haqida ma’lumotlar e’lon qilindi. CVE-2026-107181 identifikatori bilan ro‘yxatga olingan ushbu zaiflikning xavflilik darajasi CVSS 4.0 mezoniga ko‘ra 8,6 ball bilan baholangan bo‘lib, yuqori xavfli (High) toifaga kiradi.
Mutaxassislar mazkur zaiflikning texnik tahlilini 2026-yil 3-oktabrda e’lon qilgan va 7-oktabrda yangilagan. Zaiflik uchun CVE identifikatori ham 7-oktabr kuni ajratilgan. Ochiq PoC materialining e’lon qilinishi zaiflikdan foydalanish texnik jihatdan mumkinligini ko‘rsatadi, biroq bu holatning o‘zi real kiberhujumlar sodir etilganini anglatmaydi.
Zaiflik Telegram Desktop dasturining 7.2.9 dan oldingi versiyalariga taalluqli. Uning asosiy xavfi shundaki, tajovuzkor foydalanuvchini maxsus shakllantirilgan tashqi havolani ochishga undash orqali dasturdagi ichki ishlov berish mexanizmidan foydalanishi va mahalliy fayllarni tashqariga uzatishga sabab bo‘lishi mumkin. Ayrim holatlarda ushbu fayllar orasida Telegram akkauntining faol sessiyasini tiklash yoki undan foydalanish imkonini beruvchi ma’lumotlar ham bo‘lishi mumkin.
Zaiflik qanday ishlaydi?
Muammo Telegram Desktop dasturining tashqi havolalarni qayta ishlash mexanizmi va jarayonlararo aloqa — IPC (Inter-Process Communication) bilan bog‘liq.
Telegram Desktop ishga tushirilgan paytda foydalanuvchi boshqa dastur, masalan, brauzer orqali Telegram havolasini ochsa, yangi jarayon havolani allaqachon ishlayotgan dastur nusxasiga mahalliy aloqa kanali orqali uzatishi mumkin. Ushbu jarayonda uzatilayotgan ma’lumotlar maxsus yozuvlar shaklida qayta ishlanadi.
Zaiflikning mohiyati shundaki, ma’lumotlarni yozuvlarga ajratishda foydalaniladigan maxsus ajratgich belgisi tegishli tarzda himoyalanmagan. Natijada, tajovuzkor oldindan tayyorlangan tg:// havolasiga ushbu belgini kiritish orqali dasturga uzatilayotgan ma’lumotlarning tuzilishini o‘zgartirishi va havolaning bir qismini alohida buyruq sifatida talqin qilinishiga sabab bo‘lishi mumkin.
Texnik tavsiflarda bu holat yozuvlarni ajratuvchi belgilarni noto‘g‘ri qayta ishlash bilan bog‘liq CWE-143 zaiflik turi sifatida tasniflangan.
Hujum zanjiri davomida Telegram Desktop dasturining fayllar bilan ishlashga mo‘ljallangan ichki yordamchi mexanizmiga murojaat qilish imkoniyati yuzaga kelishi mumkin. Tadqiqotda ko‘rsatilishicha, ushbu mexanizm mahalliy fayllarni o‘qish va ularni foydalanuvchining qo‘shimcha tasdig‘isiz Telegram orqali yuborish imkoniga ega bo‘lgan.
Shu tariqa, oddiy ko‘rinadigan tashqi havola dastur ichidagi ma’lumotlarni qayta ishlash jarayoniga aralashish, mahalliy fayllarni ruxsatsiz uzatish va akkaunt xavfsizligini buzish zanjirining boshlang‘ich nuqtasiga aylanishi mumkin.
Foydalanuvchilar uchun qanday xavflar mavjud?
Zaiflikdan muvaffaqiyatli foydalanilgan taqdirda, quyidagi xavflar yuzaga kelishi mumkin:
- Mahalliy fayllarning o‘g‘irlanishi. Qurilmada saqlanayotgan ayrim fayllar foydalanuvchining roziligisiz tashqi tomonga yuborilishi mumkin.
- Akkaunt sessiyasi ma’lumotlarining qo‘lga kiritilishi. Telegram Desktop dasturining mahalliy ma’lumotlar katalogida saqlanadigan
tdatafayllari va ulardagi sessiya ma’lumotlari tajovuzkor uchun alohida ahamiyatga ega bo‘lishi mumkin. - Akkauntni egallab olish. Agar tajovuzkor faol sessiyadan foydalanish uchun yetarli ma’lumotlarni qo‘lga kiritsa, ayrim sharoitlarda jabrlanuvchining akkauntiga uning parolini qayta kiritmasdan kirishga urinishi mumkin.
- Maxfiy yozishmalar va boshqa ma’lumotlarning oshkor bo‘lishi. Akkaunt ustidan nazorat yo‘qotilsa, tajovuzkor mavjud imkoniyatlardan kelib chiqib, yozishmalar, guruhlar va kontaktlar bilan bog‘liq ma’lumotlarga kirishga urinishi mumkin.
- Akkaunt nomidan zararli faoliyat olib borilishi. Egallab olingan akkaunt orqali kontaktlarga soxta xabarlar, zararli havolalar yoki firibgarlik mazmunidagi murojaatlar yuborilishi ehtimoli mavjud.
Shuni alohida ta’kidlash kerakki, tdata katalogidagi fayllarning mavjudligi o‘z-o‘zidan akkaunt buzilganini anglatmaydi. Xavf ushbu ma’lumotlar zaiflik orqali ruxsatsiz qo‘lga kiritilib, ulardan foydalanish imkoniyati paydo bo‘lganida yuzaga keladi.
Hujumni amalga oshirish uchun qanday shartlar talab etiladi?
Taqdim etilgan texnik tadqiqotda zaiflikdan foydalanish Windows operatsion tizimida Telegram Desktop 6.9.3 versiyasi misolida namoyish etilgan. Tadqiqotchi muammo 7.2.8 versiyasigacha saqlanib qolganini bildirgan.
Hujumning asosiy shartlaridan biri — foydalanuvchining Telegram’dan tashqarida joylashgan, maxsus tayyorlangan havolani ochishidir. Masalan, bunday havola brauzer sahifasi yoki boshqa tashqi manba orqali taqdim etilishi mumkin. Brauzer Telegram Desktop dasturini ishga tushirish uchun foydalanuvchidan ruxsat so‘rashi ham mumkin.
Tadqiqotda hujum zanjirining ishlashi avtomatik guruh fayllarini yuklab olish sozlamalari va foydalanuvchini guruhga kimlar qo‘sha olishini belgilovchi parametrlar bilan ham bog‘liq ekani ko‘rsatilgan. Shu sababli, “bir marta bosish orqali akkauntni egallab olish” degan ta’rifni barcha foydalanuvchilar va barcha sharoitlar uchun bir xil natija beradigan holat sifatida talqin qilish to‘g‘ri emas.
Taqdim etilgan namoyish Windows tizimida amalga oshirilgan. Zaiflik Telegram Desktop mahsulotiga taalluqli deb qayd etilgan bo‘lsa-da, dastlabki tadqiqotda macOS va Linux operatsion tizimlarida hujumning ishlashi alohida namoyish etilmagan. Bu holat mazkur platformalarda xavf mutlaqo mavjud emasligini anglatmaydi.
Zaiflik bartaraf etilganmi?
Ha. Telegram Desktop dasturining ishlab chiquvchilari muammoni bartaraf etgan. Ochiq manbalardagi texnik ma’lumotlarga ko‘ra, tegishli tuzatish db3405699f8fc3ae28a58d2348b7d13a43c0590a identifikatorli kod o‘zgarishi bilan bog‘liq. Tuzatish 2026-yil 16-sentabrda kiritilgan, 7.2.9 versiyasi esa 17-sentabrda chiqarilgan.
Tuzatish doirasida yozuvlarni ajratuvchi belgilar bilan ishlash mexanizmi mustahkamlangan, ma’lumotlarni qayta ishlashdagi muammoli holat bartaraf etilgan va eski yordamchi mexanizm olib tashlangan. Shu bilan birga, 7.2.9 versiyasining chiqarilish qaydlarida ushbu xavfsizlik muammosi alohida yoritilmagan.
Zaiflikning texnik tavsiflarida CVSS 3.1 bo‘yicha 8,1 ball, CVSS 4.0 bo‘yicha esa 8,6 ball qayd etilgan. Bu ko‘rsatkichlar turli baholash mezonlari asosida hisoblangan bo‘lib, bir-biriga zid emas.
Foydalanuvchilarga tavsiyalar
Telegram Desktop dasturidan foydalanayotgan jismoniy shaxslar, tashkilotlar va axborot texnologiyalari bo‘yicha mas’ul mutaxassislarga quyidagi choralarni ko‘rish tavsiya etiladi:
1. Dasturni yangilash. Telegram Desktop dasturini imkon qadar tezroq 7.2.9 yoki undan keyingi versiyaga yangilang. Agar dastur bir nechta kompyuterda o‘rnatilgan bo‘lsa, ularning barchasida versiyani tekshiring. Yangilanishni dasturning rasmiy manbasi orqali amalga oshiring.
2. Shubhali havolalarni ochmang. Elektron pochta, messenjerlar, ijtimoiy tarmoqlar yoki veb-sahifalar orqali kelgan, manbasi noma’lum havolalarga ehtiyotkorlik bilan munosabatda bo‘ling. Ayniqsa, Telegram Desktop dasturini tashqi havola orqali ishga tushirishni so‘raydigan kutilmagan takliflarni tekshirmasdan tasdiqlamang.
3. Avtomatik yuklab olish sozlamalarini cheklang. Telegram sozlamalarida guruhlar va kanallardan fayllarni avtomatik yuklab olish funksiyasini zaruratga qarab cheklang. Bu chora mazkur zaiflikning barcha shartlarini bartaraf etmasa-da, keraksiz fayllarning avtomatik yuklanishini kamaytiradi.
4. Guruhlarga qo‘shish huquqlarini cheklang. Sizni kimlar guruh va kanallarga qo‘sha olishini tekshiring. Imkon qadar ushbu huquqni faqat ishonchli kontaktlar bilan cheklang.
5. Mahalliy parol o‘rnating. Telegram Desktop dasturida mahalliy parol yoki qulf kodini yoqing. Bu qurilmaga bevosita kirish imkoniga ega bo‘lgan shaxslarning dasturdan foydalanishini cheklashga yordam beradi. Biroq mahalliy parolni yoqish zaiflikka qarshi dasturiy yangilanish o‘rnini bosa olmaydi va sessiya ma’lumotlari o‘g‘irlanishining oldini to‘liq kafolatlamaydi.
6. Faol sessiyalarni tekshiring. Telegram sozlamalaridagi “Qurilmalar” yoki faol sessiyalar bo‘limini ko‘rib chiqing. Noma’lum qurilma yoki shubhali sessiya aniqlansa, uni yakunlang. Ikki bosqichli tekshiruvni ham yoqish tavsiya etiladi.
7. Tashkilotlarda dasturiy ta’minotni nazorat qiling. Axborot texnologiyalari bo‘linmalari ishchi kompyuterlarda o‘rnatilgan Telegram Desktop versiyalarini inventarizatsiyadan o‘tkazishi, eskirgan versiyalarni yangilashi hamda foydalanuvchilarga shubhali havolalar va kutilmagan dastur ishga tushirish so‘rovlari haqida tushuntirish berishi lozim.
Agar akkaunt xavfsizligi buzilganidan shubhalansangiz
Agar shubhali havola ochilgan bo‘lsa yoki akkauntda noma’lum faollik kuzatilsa, quyidagi choralarni ko‘ring:
- Telegram’dagi faol sessiyalarni tekshirib, noma’lum sessiyalarni yakunlang.
- Akkauntning ikki bosqichli tekshiruv parolini o‘rnating yoki mavjud parolni yangilang.
- Akkaunt orqali yuborilgan shubhali xabarlar va fayllarni tekshiring, zarur bo‘lsa, kontaktlaringizni ogohlantiring.
- Qurilmada zararli faoliyat alomatlari mavjudligini tekshiring va operatsion tizim hamda himoya vositalarini yangilang.
- Agar akkauntdan tashkilot faoliyatida foydalanilsa, axborot xavfsizligi uchun mas’ul mutaxassislarga zudlik bilan xabar bering.
Agar sessiya ma’lumotlari o‘g‘irlangan bo‘lishi mumkin deb hisoblansa, faqat mahalliy parolni o‘zgartirish bilan cheklanib qolmaslik kerak. Faol sessiyalarni yakunlash va akkaunt xavfsizligini to‘liq tekshirish muhim.
CVE-2026-107181 zaifligi dasturdagi oddiy ko‘rinadigan havolani qayta ishlash jarayonidagi xato ham jiddiy axborot xavfsizligi muammosiga olib kelishi mumkinligini ko‘rsatadi. Bunday holatlarda xavf faqat qurilmadagi fayllarning o‘g‘irlanishi bilan cheklanmay, foydalanuvchining raqamli identifikatsiyasi va akkaunt ustidan nazoratni yo‘qotishigacha yetishi mumkin.
2026-yil 9-oktabr holatiga ko‘ra, taqdim etilgan ma’lumotlarda ushbu zaiflikdan real hujumlarda foydalanilganini tasdiqlovchi dalillar keltirilmagan. Ochiq PoC mavjudligi esa zaiflikni e’tiborsiz qoldirish mumkinligini anglatmaydi.
Asosiy himoya chorasi — Telegram Desktop dasturini 7.2.9 yoki undan keyingi versiyaga yangilash. Qo‘shimcha ravishda, shubhali havolalardan saqlanish, avtomatik yuklab olish va guruhlarga qo‘shish sozlamalarini cheklash hamda faol sessiyalarni muntazam tekshirib borish tavsiya etiladi.



