Telegram struikelt over puntkomma’s.
Hackers kunnen misbruikmaken van een kwetsbaarheid in Telegram Desktop om accounts over te nemen en bestanden van gebruikers te stelen, en dat met slechts één klik.
Er is een ernstige kwetsbaarheid ontdekt in Telegram Desktop voor versie 7.2.9, die op 17 september 2026 werd uitgebracht.
“Iemand voegt je toe aan een Telegram-groep. Er verschijnt een link in de chat. Jij klikt erop, en je Telegram-account is niet langer alleen van jou,” zei een beveiligingsonderzoeker die werkt onder de alias BeakSEK.
De onderzoeker legt op GitHub uit dat kwetsbare versies van de Telegram Desktop-app bepaalde tekens in links niet goed verwerken. Puntkomma’s worden daarbij niet goed ontsnapt. Telegram zelf gebruikt het teken ; om instructies van elkaar te scheiden.
Hackers kunnen dit misbruiken door schadelijke opdrachten toe te voegen aan speciaal gemaakte tg://-links. Een hacker kan bijvoorbeeld een link sturen met kwaadaardige opdrachten die door puntkomma’s worden gescheiden, waarna de applicatie deze ziet als geldige opdrachten.
Het tweede probleem is wat de geïnjecteerde opdracht kan bereiken.
Aanvallers hebben toegang tot slechts vier opdrachten, waarvan er drie onschadelijk zijn.
“Aanvallers kunnen de interpret:-schemaverwerker bereiken om lokale bestanden, waaronder tdata-sessiesleutels, naar een kanaal van de aanvaller te uploaden, waardoor accountoverneming mogelijk wordt,” staat in de beschrijving op de National Vulnerability Database van NIST.
De interne interpret:-functie kan een bevoorrechte handeling uitvoeren: elk bestand op de schijf lezen en zonder enige bevestiging naar een chat sturen.
Deze functie was bedoeld voor vertrouwd intern gebruik door de ontwikkelaars van Telegram, maar controleerde niet wie de handeling had aangevraagd.
De bug kreeg een score van 8,6 op de CVSS-severiteitsschaal en is geregistreerd als CVE-2026-10718.
De nieuwste Telegram-versie is 7.3, die op 9 oktober werd uitgebracht met slechts één woord in de release-opmerkingen: “Money.”

Hoe zou een echte aanval eruit kunnen zien?
De onderzoeker beschreef een proof of concept waarin een aanvaller een supergroep op Telegram aanmaakt en slachtoffers toevoegt, wat door de standaardprivacyinstellingen van Telegram is toegestaan.
In de groep plaatst de aanvaller drie gemanipuleerde .txt-bestanden met instructies, die Telegram automatisch downloadt naar de apparaten van de slachtoffers.
Telegram Desktop downloadt bestanden die het in groepen ontvangt standaard automatisch, tot een grootte van 8 MiB (mebibyte), legt de onderzoeker uit.
Daarna plaatst de hacker een link die onschuldig lijkt, maar doorverwijst naar een kwaadaardige tg:-link met geïnjecteerde opdrachten.
Als een slachtoffer daarop klikt, start het systeem een tweede Telegram-proces en wordt de opdracht uitgevoerd. De Telegram-app lekt vervolgens bestanden waarmee de hacker de sessie en het account van het slachtoffer kan herstellen.
De drie instructiebestanden geven aan welke bestanden moeten worden buitgemaakt: de lokale encryptiesleutel, sessieautorisatiegegevens en de index van opgeslagen accountgegevens. Dankzij relatieve paden kunnen de doelbestemmingen worden gevonden zonder de Windows-gebruikersnaam van het slachtoffer te kennen.
Een aanvaller kan de gestolen bestanden vervolgens eenvoudig in een nieuwe Telegram-instantie plaatsen en de sessie van het slachtoffer herstellen, ervan uitgaande dat er geen lokale toegangscode was ingesteld.
BeakSEK adviseert gebruikers om Telegram Desktop bij te werken naar de nieuwste beschikbare versie en te beperken wie hen aan groepen kan toevoegen. De onderzoeker raadt ook aan om een lokale toegangscode in te stellen en de optie “vraag waar elk bestand moet worden opgeslagen” in te schakelen, omdat daarmee automatisch downloaden van bestanden wordt voorkomen.





