News

Telegram Desktop, falla di sicurezza: un clic può rubare i file personali

Una vulnerabilità di sicurezza in Telegram Desktop potrebbe permettere ai criminali informatici di sottrarre file personali dal computer della vittima, fino a compromettere la sessione del suo account. Il problema è identificato dal codice CVE-2026-107181 e riguarda le versioni del programma precedenti alla 7.2.9. La buona notizia è che la falla è già stata corretta: chi utilizza Telegram sul computer dovrebbe verificare subito di avere installato una versione aggiornata.

Il rischio è stato evidenziato anche dagli esperti di Positive Technologies. A differenza di una normale truffa che chiede di inserire la password in un sito falso, in questo caso l’attacco può sfruttare un collegamento preparato appositamente e un difetto nel modo in cui Telegram Desktop interpreta alcuni comandi interni.

Come funziona la vulnerabilità di Telegram Desktop

La falla interessa la gestione dei collegamenti con prefisso tg://, utilizzati per aprire determinate funzioni direttamente nell’applicazione. Nelle versioni vulnerabili, alcuni caratteri presenti nell’indirizzo non venivano gestiti correttamente e potevano essere interpretati come separatori tra comandi differenti.

Un aggressore potrebbe quindi indurre Telegram Desktop a eseguire operazioni non previste dopo che l’utente ha cliccato un link appositamente costruito. Il problema può coinvolgere un vecchio meccanismo del programma in grado di leggere file locali e inviarli verso una destinazione controllata dall’attaccante.

Non significa che qualunque messaggio Telegram possa automaticamente rubare dati: lo scenario descritto richiede specifiche condizioni e un’interazione dell’utente. La vulnerabilità resta però seria perché può interessare informazioni presenti sul computer e non soltanto quelle contenute nelle chat.

Quali dati potrebbero essere rubati

Tra gli obiettivi più delicati ci sono i file della cartella tdata, utilizzata da Telegram Desktop per conservare informazioni relative alle sessioni dell’applicazione. Se queste informazioni vengono sottratte in determinate condizioni, un aggressore potrebbe riuscire a impadronirsi di una sessione già autorizzata, senza conoscere necessariamente il codice SMS o la password dell’account.

L’esposizione potenziale non si ferma qui. Gli esperti segnalano che potrebbero essere presi di mira anche documenti personali, file di lavoro, configurazioni e altre informazioni sensibili accessibili all’applicazione. Per riuscirci, l’attaccante deve comunque conoscere o individuare il percorso dei file da sottrarre.

La vulnerabilità è considerata di gravità elevata. È stata pubblicata una dimostrazione tecnica del problema, ma questo non equivale a una conferma di attacchi diffusi contro gli utenti.

Leggi anche:

Telegram ha già corretto il problema: quale versione installare

La correzione è presente in Telegram Desktop 7.2.9, distribuito nel settembre 2026. Chi utilizza una versione precedente dovrebbe aggiornarla immediatamente tramite il sito ufficiale, lo store del proprio sistema operativo o il gestore dei pacchetti utilizzato.

Per verificare la versione, è sufficiente aprire Telegram Desktop e consultare la sezione dedicata alle informazioni sull’applicazione nelle impostazioni. Se è disponibile un aggiornamento, conviene installarlo prima di aprire collegamenti ricevuti da contatti sconosciuti.

È importante prestare attenzione anche ai client Telegram non ufficiali: se basati su versioni vulnerabili del programma, potrebbero richiedere una correzione specifica da parte dei rispettivi sviluppatori.

Come proteggere account e file personali

Oltre all’aggiornamento, è prudente non aprire link sospetti, soprattutto quando provengono da gruppi sconosciuti o conducono a indirizzi insoliti. È utile anche limitare chi può aggiungerci ai gruppi e controllare periodicamente le sessioni attive dell’account.

L’impostazione di un codice di accesso locale per Telegram Desktop può offrire una protezione aggiuntiva ai dati di sessione conservati sul computer. Se si sospetta una compromissione, è opportuno terminare le sessioni non riconosciute, proteggere gli account collegati e verificare l’eventuale esposizione di documenti sensibili.

La vicenda ricorda che anche le applicazioni di messaggistica più diffuse possono presentare vulnerabilità nelle versioni desktop. In questo caso, però, la soluzione principale è già disponibile: aggiornare Telegram Desktop alla versione 7.2.9 o successiva riduce il rischio legato alla falla segnalata.

Fonte

Ti potrebbe interessare:
Segui guruhitech su:

Esprimi il tuo parere!

Che ne pensi di questa notizia? Lascia un commento nell’apposita sezione che trovi più in basso e se ti va, iscriviti alla newsletter.

Per qualsiasi domanda, informazione o assistenza nel mondo della tecnologia, puoi inviare una email all’indirizzo [email protected].

Condividi l'articolo

Scopri di più da GuruHiTech

Abbonati per ricevere gli ultimi articoli inviati alla tua e-mail.

0 0 voti
Article Rating
Iscriviti
Notificami
guest
0 Commenti
Più recenti
Vecchi Le più votate