Telegram Desktopのリンク1つでアカウント乗っ取りが可能に
Telegram Desktop vulnerability allowed any user's file to be stolen

Telegram DesktopのIPC通信にコマンド区切り文字のエスケープ漏れがあり、細工したリンクから任意のコマンドを注入できる。さらに内部URIスキーム`interpret:`が確認なしで任意のファイルをチャットに送信するため、攻撃者はグループに置いた指示ファイルを介して`tdata`内の認証情報を窃取し、アカウントを乗っ取れる。影響は7.2.8以前、修正は7.2.9。
`interpret:`は特権的な操作を実行し、ディスク上の任意のファイルを読み取ってチャットに送信するが、誰にも確認を求めず、誰が要求したかもチェックしない。