CVE-2026-107181
EUVD-2026-9432907.10.2026, 14:17
Telegram Desktop before 7.2.9 contains an IPC record-separator injection vulnerability in Core::Sandbox that allows remote attackers to inject OPEN: records via crafted tg:// links containing unescaped semicolons. Attackers can reach the interpret: scheme handler to upload local files, including tdata session keys, to an attacker channel, enabling account takeover.Enginsight
Awaiting analysis
This vulnerability is currently awaiting analysis.
Ubuntu Releases
References