Telegram Desktop: Kritische Sicherheitslücke ermöglicht Kontoübernahme mit einem Klick

Eine neue Schwachstelle in der Desktop-Version von Telegram ermöglicht es Angreifern, komplette Nutzerkonten zu übernehmen – und das ohne Passwort, lediglich durch einen manipulierten Link. Die Lücke (CVE-2026-10718) betrifft Millionen von Nutzern weltweit und wurde erst vor wenigen Wochen geschlossen.

Das Problem: Command Injection statt Sicherheit.

Telegram Desktop vor Version 7.2.9 verarbeitet sogenannte tg://-Links fehlerhaft. Angreifer können unescapte Semikolons in diese Links einschleusen und so versteckte Befehle ausführen – ein klassischer Command-Injection-Angriff. Das Tückische daran ist, dass Telegram das Semikolon selbst als internes Trennzeichen nutzt. Die Lücke entstand, weil nicht überprüft wird, wer diese Befehle anfordert.

Der CVSS-Score von 8,6 unterstreicht die Schwere der Lücke. Es handelt sich nicht um einen kleinen Fehler, sondern um eine schwerwiegende Schwachstelle, die ernsthafte Konsequenzen hat.

Wie der Angriff funktioniert:

Das Angriffszenario ist perfide: Ein Angreifer erstellt eine Supergruppe, fügt das Opfer hinzu und lädt automatisch drei .txt-Dateien hoch. Telegram Desktop lädt Dateien bis 8 MiB in Gruppen standardmäßig automatisch herunter – das Opfer bekommt das oft gar nicht bewusst mit.

Dann kommt der manipulierte Link. Dieser sieht harmlos aus, ist aber auf einen tg://-Link mit injizierten Befehlen präpariert. Klickt das Opfer darauf, wird das interne interpret: Scheme Handler ausgelöst – eine Funktion, die eigentlich nur für vertrauenswürdige Entwicklerfunktionen gedacht war.

Hier liegt jedoch das eigentliche Desaster: Der Handler überprüft nicht, wer den Befehl anfordert. Das bedeutet, dass der Angreifer lokal gespeicherte Dateien auslesen kann. Und genau dort lagert Telegram Desktop alles Wichtige: Session-Keys, Verschlüsselungsschlüssel, Kontodaten – alles in der sogenannten tdata-Datei.

Mithilfe dieser gestohlenen Dateien kann der Angreifer die Sitzung auf einem anderen Gerät ganz einfach wiederherstellen. Damit ist die Kontoübernahme auch ohne lokales Passcode komplett.

Deine Anmeldung konnte nicht gespeichert werden. Bitte versuche es erneut.
Deine Anmeldung war erfolgreich.

digiXperts.it Newsletter

Sie wollen keine News mehr verpassen? Dann melden Sie sich doch zu unserem digiXperts.it Newsletter an, um immer auf dem Laufenden zu bleiben.

Wer ist betroffen?

Betroffen ist Telegram Desktop vor Version 7.2.9 (veröffentlicht am 17. September 2026). Die aktuelle Version 7.3 (veröffentlicht am 9. Oktober 2026) behebt das Problem. Wer noch eine ältere Version nutzt – und das dürften viele sein, da nicht alle Updates sofort installiert werden – läuft Gefahr.

Das kannst du jetzt tun:

Ein Update ist Pflicht: Installiere Telegram Desktop 7.2.9 oder eine neuere Version. Das ist jetzt wichtig!

Parallel dazu kannst du präventiv handeln: Beschränke deine Gruppenzusätze auf vertrauenswürdige Personen, damit Angreifer dich gar nicht erst hinzufügen können. Setze einen lokalen Passcode, um eine Sessionwiederherstellung auf fremden Geräten unmöglich zu machen. Aktiviere außerdem die Einstellung „Nachfragen, wo Dateien zu speichern sind”, um automatische Downloads zu unterbinden und die Kontrolle zurückzugewinnen.

Das Takeaway:

Diese Lücke verdeutlicht ein klassisches Sicherheitsproblem: Die Kombination eines Features (automatische Dateiverwaltung) mit fehlender Input-Validierung (unescapte Semikolons) kann katastrophale Folgen haben. Für die Nutzer ist klar: Sofort ein Update durchführen, einen Passcode setzen und die Gruppen-Settings überprüfen. Das ist nicht paranoid, sondern gesunder Menschenverstand bei einer solchen Dimension.

Sarah Weber

Strategische IT-Beraterin

Für Governance ist Verständnis erforderlich: für die Arbeitsweise, die Prozesse und die Gründe.

Ingo Höckenschnieder

Strategischer IT-Berater und Gründer von HOLAGIL

Menschen – und sie mitzunehmen – sind der wesentliche Faktor jeder Veränderung.