// Güvenlik

Telegram Desktop’taki güvenlik açığı dışa aktarılan sohbetleri ele geçirebiliyordu

Telegram Desktop'ta HTML dışa aktarımına gizlenen betikler sohbet kayıtlarını saldırgan sunucuya gönderebiliyordu. Açık 6.9.4 sürümüyle kapatıldı, eski dışa aktarım dosyaları hâlâ riskli.

Telegram Desktop’ta, sohbetlerin HTML olarak dışa aktarılması sırasında çalışan bir betik yerleştirme açığı kapatıldı. Açık CVE-2026-94488 kimliğiyle kayıtlara geçti. Telegram, düzeltmeyi temmuz ayında 6.9.4 sürümüyle yayınladı; ilk düzeltilmiş kararlı sürüm ise 7.0.1.

Sohbetin içinden gelen gizli betik

Telegram Desktop, tek bir sohbeti ya da tüm hesapları tarayıcıda açılan HTML sayfaları olarak kaydetmeye izin veriyor. Botlar mesajlarının altına, Telegram’ın satır içi klavye dediği buton dizileri ekleyebiliyor ve butonun üzerinde yazacak metni bot seçiyor. Düzeltmeden önceki sürümlerde dışa aktarma kodu, bu buton metnini HTML sayfasına kaçış karakterleri eklemeden yazıyordu. Mesaj metninde, gönderen adında ve diğer alanlarda kaçış işlemi uygulanıyordu; buton metni ise atlanmıştı.

Araştırmacılar Denis Rostilov ve Aleksander Rostilov, sorunu haziran başında bulup 3 Haziran’da Telegram’a bildirdi. Bir bot, buton metnine görünmez karakterlerle doldurulmuş bir betik etiketi yerleştirebiliyor; böylece buton Telegram’da boş görünüyor.

Saldırının işleyişi

Botun hedef sohbetin üyesi olması bile gerekmiyor. Yalnızca web bağlantısı içeren butonlar, mesaj başka bir gruba iletildiğinde korunuyor. Bir grup üyesi botun mesajını kendi grubuna iletirse betik de sohbet geçmişine yerleşiyor ve aylar sonra yapılan bir dışa aktarıma kadar orada bekliyor.

Dışa aktarma dosyası tarayıcıda açıldığında betik kendiliğinden çalışıyor, ek bir tıklama gerekmiyor. Betik dosyadaki tüm mesajları, gönderen adlarını ve zaman damgalarını, sohbetin adını, türünü, üye sayısını ve dosyanın yerel yolunu okuyup saldırganın sunucusuna gönderebiliyor. Telegram Desktop uzun dışa aktarımları 1000 mesajlık dosyalara böldüğü için tek dosya yalnızca kendi içeriğini açığa çıkarıyor; tüm hesap değil. Betik ayrıca sayfanın görünen içeriğini değiştirebiliyor. Araştırmacıların gösteriminde dışa aktarımın tamamı sahte bir Telegram doğrulama formuyla değiştirildi. Aynı yol, kayıt olarak kullanılan bir dosyada tarihlerin, gönderenlerin ya da mesaj metinlerinin değiştirilmesi için de kullanılabilir.

Ne yapmalısınız

Telegram Desktop’ı güncelleyin. Açık 6.9.4 öncesi sürümlerde (etkilenen aralık 4.15.1’den itibaren) bulunuyor; kararlı sürümlerde güvenli eşik 7.0.1. Uygulamayı güncellemek önemli bir ayrıntıyı çözmüyor: düzeltme, eski sürümlerle üretilmiş HTML dışa aktarım dosyalarını temizlemiyor. Elinizde yıllardır sakladığınız bir sohbet arşivi varsa, o dosyaları tarayıcıda açmadan önce güncel sürümle yeniden dışa aktarın ya da silin.

NVD’deki kayıt, açığın vektörünü yerel erişim ve kullanıcı etkileşimi gerektiren bir yapı olarak veriyor; CVSS 4.0 puanı 8,3, CVSS 3.1 puanı 8,2. Yani açık, dışa aktarma özelliğini kullanmış birinin dosyayı açması hâlinde devreye giriyor.

Kaynak: NVD · The Hacker News

// GERİ BİLDİRİM

Bu çözüm işine yaradı mı?

Değerlendirmen, bu notun diğer okuyuculara ne kadar yardımcı olduğunu gösterir.

Bu çözüm işine yaradı mı?

Değerlendirmek için yıldızlara tıklayın.

Ortalama puan 0 / 5. Toplam oy: 0

İlk değerlendiren sen ol.

Bu yazıyı faydalı bulmadığınız için çok üzüldük.

Görüşleriniz bizim için çok değerli.

Nasıl daha faydalı bir yazı hazırlayabiliriz?

// SOHBETE KATIL

Deneyimini paylaş

Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?

// OKUMAYA DEVAM

Bir not daha.

Tüm yazılar ↗︎