Keamanan

CVE-2026-107181: Satu Klik Link di Telegram Desktop Bisa Rebut Akun

CVE-2026-107181: Satu Klik Link di Telegram Desktop Bisa Rebut Akun

Telegram Desktop versi 7.2.8 dan sebelumnya memiliki kerentanan injeksi pada mekanisme komunikasi antar-proses (IPC) yang memungkinkan satu link yang diklik membaca berkas sembarang dari disk, lalu mengirimkannya ke chat milik penyerang. Riset dari beaksec yang dipublikasikan 3 Oktober 2026 dan diperbarui 7 Oktober 2026 memberi identitas CVE-2026-107181 dengan skor CVSS 8.1 (High). Perbaikannya dirilis di versi 7.2.9, jadi pengguna Telegram Desktop yang masih memakai versi lama sebaiknya segera memperbarui.

TL;DR

  • CVE-2026-107181 memengaruhi Telegram Desktop sampai versi 7.2.8, dikonfirmasi pada Windows versi 6.9.3.
  • Satu link yang diklik bisa membaca berkas apa pun yang dapat diakses proses Telegram, termasuk berkas sesi login.
  • Skor CVSS 8.1 (High); perbaikan ada di versi 7.2.9 lewat commit db3405699f.
  • Rantai serangannya memakai dua cacat: karakter pemisah yang tidak di-escape dan skema URI internal bernama interpret:.
  • Berkas yang terbaca dikirim ke chat yang dikendalikan penyerang, sehingga akun bisa diambil alih.

Apa itu CVE-2026-107181 di Telegram Desktop?

Ini adalah kerentanan injeksi perintah pada lapisan IPC Telegram Desktop, yaitu jalur komunikasi yang dipakai aplikasi untuk menyerahkan link yang diklik ke instance yang sudah berjalan. Menurut laporan beaksec, Telegram Desktop mengirim instruksi lewat socket lokal dalam bentuk teks, dan karakter yang dipakai sebagai pemisah perintah tidak di-escape. Akibatnya, satu link yang dirancang khusus tidak sampai sebagai satu instruksi, melainkan terpecah menjadi beberapa instruksi yang semuanya dijalankan.

Yang membuat dampaknya serius bukan hanya injeksinya, tetapi apa yang bisa dicapai oleh perintah yang disuntikkan. Peneliti menemukan skema URI internal bernama interpret: yang membaca sebuah berkas instruksi lalu mengirim berkas yang disebut di dalamnya ke sebuah chat, tanpa memeriksa siapa yang meminta dan tanpa konfirmasi. Kombinasi kedua cacat itu mengubah satu klik menjadi pembacaan berkas sembarang yang hasilnya langsung dikirim ke penyerang.

Laporan itu juga mencantumkan skor kerentanan secara rinci. CVSS v3.1 memberi nilai 8.1 dengan vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N. Artinya, serangan bisa dilakukan lewat jaringan, kompleksitas rendah, tidak butuh hak akses khusus, tetapi menuntut interaksi pengguna berupa satu klik. Dampak kerahasiaan dan integritas dinilai tinggi, sementara ketersediaan tidak terpengaruh. Versi yang dikonfirmasi terdampak adalah Telegram Desktop hingga 7.2.8, dengan pengujian pada Windows versi 6.9.3.

Bagaimana satu link bisa membaca berkas di disk?

Rantainya bertumpu pada cara Telegram Desktop menangani link saat aplikasinya sudah berjalan. Sistem operasi tidak memeriksa apakah Telegram sudah aktif ketika sebuah link tg:// dibuka; ia tetap meluncurkan proses baru dengan URL sebagai argumen. Proses baru itu lalu mencoba terhubung ke socket lokal yang dipegang instance yang sudah berjalan. Kalau berhasil, ia menyerahkan link tersebut dan keluar.

Karena socket hanya membawa byte, objek URL harus diratakan menjadi teks. Telegram memakai format sederhana: sebuah kata kunci, argumennya, lalu titik koma sebagai penutup. Link untuk membuka sesuatu menjadi rangkaian seperti OPEN: diikuti URL dan titik koma. Di sisi penerima, instance yang berjalan memotong teks itu pada setiap titik koma dan memperlakukan setiap potongan sebagai instruksi tersendiri.

CacatLetaknyaAkibatnya
Pemisah tidak di-escapeSerialisasi URL menjadi teks di sandbox.cppTitik koma di dalam URL dianggap pemisah, sehingga satu link menjadi beberapa perintah
Skema URI interpret: tanpa otorisasiPenanganan URL internal di application.cppBerkas yang disebut dalam berkas instruksi dibaca dan dikirim ke chat tanpa konfirmasi

Dengan cacat pertama, peneliti bisa menyusun link yang isinya, misalnya, satu URL pembuka ditambah satu perintah tambahan setelah titik koma. Yang penting, perintah OPEN: menerima URL apa pun tanpa memfilter skemanya. Dari situ peneliti bisa menjangkau skema interpret: yang normalnya tidak dikenal sistem operasi karena hanya hidup di dalam kode Telegram. Skema itu aslinya dipakai untuk menerbitkan rilis Telegram sendiri, tetapi lewat injeksi ia bisa dipanggil siapa saja yang bisa memicu link.

Versi mana yang terdampak dan apa yang harus dilakukan?

Semua versi Telegram Desktop sampai 7.2.8 terdampak, dan perbaikannya tersedia mulai versi 7.2.9. Langkah paling langsung adalah memperbarui aplikasi ke versi terbaru, lalu memastikan nomor versinya benar-benar sudah berubah, karena pembaruan yang tertunda kadang masih menyisakan versi lama di perangkat.

Kalau Anda memakai Telegram Desktop, urutan yang masuk akal adalah: periksa versi yang terpasang, perbarui lewat mekanisme pembaruan resmi aplikasi, dan mulai ulang aplikasi agar instance lama benar-benar tergantikan. Perbaikan di sisi kode tersedia di repositori Telegram Desktop, dan peneliti menyebut commit perbaikannya adalah db3405699f. Kalau Anda mengelola banyak perangkat di tim, sebaiknya inventarisasi dulu mesin mana yang masih memakai versi lama sebelum menganggap semuanya aman.

Ada satu hal yang perlu dipahami soal sifat kerentanannya. Karena pemicunya adalah interaksi pengguna, tidak ada patch yang bisa diandalkan kalau versi lama tetap terpasang. Berbeda dengan bug di sisi server yang bisa ditutup tanpa menyentuh klien, kerentanan ini hidup di aplikasi yang Anda jalankan, jadi keputusan memperbarui ada di tangan pengguna atau tim TI, bukan di sisi layanan Telegram. Itu sebabnya versi aplikasi menjadi hal pertama yang perlu dicek.

Kenapa kerentanan ini penting untuk pengguna biasa?

Karena pemicunya hanya satu klik pada link yang tampak biasa di dalam chat. Peneliti menggambarkan skenario yang sangat wajar: seseorang menambahkan Anda ke sebuah grup, lalu sebuah link muncul, dan Anda mengkliknya. Tidak ada dialog izin, tidak ada peringatan, dan tidak ada langkah tambahan yang memberi kesempatan untuk berhenti. Bagi pengguna yang terbiasa mengklik link dari orang yang tidak dikenal sekalipun, permukaan serangannya cukup lebar.

Dampak terburuknya adalah pengambilalihan akun. Menurut laporan itu, berkas yang paling berharga untuk diambil adalah berkas sesi login, karena dengan berkas itu penyerang bisa masuk sebagai pengguna tanpa perlu menebak kata sandi. Jadi yang dipertaruhkan bukan hanya satu berkas dokumen, melainkan akses penuh ke akun dan semua percakapan di dalamnya. Untuk akun yang dipakai mengelola komunitas, kanal bisnis, atau bot, risikonya jauh lebih besar daripada sekadar kebocoran satu file.

Ada pelajaran yang lebih umum di sini. Kerentanan ini bukan soal algoritma kriptografi yang lemah, melainkan soal penanganan batas antar-komponen. Ketika data berpindah dari satu proses ke proses lain, batas yang tadinya dijaga oleh struktur objek berubah menjadi karakter di dalam teks, dan karakter itu bisa dipalsukan. Prinsip yang sama berlaku di banyak aplikasi desktop lain yang memakai pola single-instance dengan socket lokal. Menambal satu aplikasi penting, tetapi memahaminya membantu menilai risiko aplikasi lain yang memakai pola serupa.

Apa pelajaran untuk pengembang aplikasi desktop lain?

Pelajaran pertama adalah jangan pernah menganggap karakter di dalam sebuah nilai sebagai data biasa saat nilai itu diserialisasi ke format yang memakai karakter tersebut sebagai pemisah. Pola single-instance dengan socket lokal sangat umum di aplikasi desktop, dan setiap implementasi yang menyusun perintah sebagai teks berpotensi mengalami masalah yang sama. Cara yang lebih aman adalah memberi panjang pada setiap potongan, atau memakai format terstruktur yang benar-benar menangani escaping, bukan menyusun string lalu memotongnya di titik koma.

Pelajaran kedua menyangkut otorisasi, bukan hanya parsing. Bahkan kalau injeksi dicegah, skema URI internal yang bisa membaca berkas dan mengirimkannya tanpa memeriksa pemanggil tetap berbahaya. Fungsi semacam itu seharusnya tidak bisa dipicu oleh input eksternal sama sekali. Fakta bahwa skema itu awalnya dipakai untuk menerbitkan rilis resmi Telegram menunjukkan bahwa fungsi internal yang nyaman dipakai pengembang sendiri bisa menjadi pintu masuk kalau tidak dibatasi konteksnya.

Pelajaran ketiga adalah nilai pengamatan dari luar. Dalam kasus ini, bukan tim Telegram yang pertama mencurigai masalahnya, melainkan peneliti yang membaca kode dan menyusun rantai serangan langkah demi langkah. Untuk aplikasi yang menangani data sensitif, mengizinkan peneliti independen memeriksa kode dan melaporkan temuan adalah bagian dari pertahanan, bukan gangguan. Sebaliknya, pengguna perlu memandang pembaruan keamanan sebagai hal yang mendesak, karena celah seperti ini hidup di perangkat mereka dan tidak bisa ditutup dari sisi server.

Ada juga konteks yang berguna soal skor CVSS. Nilai 8.1 masuk kategori High, bukan Critical. Skor itu mencerminkan bahwa serangan menuntut interaksi pengguna berupa satu klik, sehingga tidak bisa dijalankan tanpa keterlibatan korban. Namun jangan menilai risiko hanya dari kategori, karena interaksi pengguna yang diminta sangat ringan dan sangat umum: mengklik link di dalam chat adalah hal yang dilakukan orang setiap hari. Kombinasi antara dampak tinggi dan hambatan yang rendah itu yang membuat kerentanan semacam ini tetap perlu ditangani cepat meski bukan Critical.

Terakhir, penting membedakan antara celah yang sudah ditambal dan risiko yang masih tersisa. Perbaikan di versi 7.2.9 menutup celah ini pada perangkat yang sudah diperbarui, tetapi perangkat yang tertinggal di versi lama tetap rentan. Dalam organisasi, perbedaan versi antar perangkat sering jadi celah yang paling mudah dieksploitasi, karena penyerang cukup mencari satu mesin yang belum diperbarui. Itu sebabnya memperbarui aplikasi desktop tidak kalah penting dengan menambal server.

Sumber dan bacaan lanjutan

Artikel ini merujuk pada laporan peneliti dan catatan kerentanan resmi. Berikut tautan ke sumber primernya.

FAQ

Versi Telegram Desktop mana yang aman?

Perbaikan tersedia mulai versi 7.2.9. Semua versi sampai 7.2.8 terdampak, jadi pastikan aplikasi Anda sudah diperbarui ke 7.2.9 atau lebih baru.

Apakah kerentanan ini menyerang server Telegram?

Tidak. Kerentanannya ada di aplikasi Telegram Desktop di perangkat pengguna, bukan di infrastruktur server Telegram.

Apakah saya perlu mengganti kata sandi?

Kalau Anda memakai versi lama dan pernah mengklik link mencurigakan, sebaiknya perbarui aplikasi dan tinjau sesi aktif akun Anda dari perangkat tepercaya.

Kenapa satu klik saja sudah cukup?

Karena link yang diklik diproses otomatis oleh aplikasi tanpa dialog konfirmasi, sehingga tidak ada langkah tambahan yang memberi kesempatan pengguna untuk membatalkan.

💬 Komentar (0)

Belum ada komentar. Jadilah yang pertama! 💬

Komentar akan muncul setelah moderasi.