텔레그램 데스크톱, 링크 클릭 한 번으로 계정 탈취 가능
Telegram Desktop vulnerability allowed any user's file to be stolen

텔레그램 데스크톱이 클릭한 링크를 로컬 소켓으로 전달할 때 명령 구분자(세미콜론)를 이스케이프하지 않아, 공격자가 링크에 악성 명령을 주입할 수 있다. 주입된 명령은 내부 URI 스킴인 `interpret:`에 도달해, 확인 절차 없이 임의 파일을 읽어 공격자 채팅으로 전송한다. 이를 통해 세션 인증 파일을 탈취하면 계정 전체를 장악할 수 있다. 7.2.8 이하 버전이 영향을 받으며 7.2.9에서 수정되었다.
`interpret:`는 디스크의 어떤 파일이든 읽어 채팅으로 전송하는 권한 있는 작업을 수행하면서, 누구에게도 확인을 요청하지 않고 누가 요청했는지도 확인하지 않는다.