Faille Telegram Desktop : un simple lien pouvait suffire à pirater votre compte
Cet article va aussi vous intéresser : Look up : ces sites qui revendent vos données volées
Une vulnérabilité critique a touché Telegram Desktop, la version pour ordinateur de la messagerie. D’après les travaux du chercheur en cybersécurité BeakSec, un lien piégé pouvait déclencher le vol de fichiers présents sur la machine et, dans certains cas, permettre de prendre le contrôle d’un compte Telegram sans connaître le mot de passe.
La faille, référencée CVE-2026-107181, a été corrigée avec Telegram Desktop 7.2.9, publiée le 17 septembre 2026. Son score de gravité atteignait 8,1 sur 10, soit un niveau élevé.
Telegram Desktop : une faille critique en quelques chiffres
| Élément | Information |
|---|---|
| Référence | CVE-2026-107181 |
| Logiciel concerné | Telegram Desktop |
| Gravité | 8,1 / 10 |
| Version corrigée | 7.2.9 |
| Correctif déployé | 16 septembre 2026 |
| Version publiée | 17 septembre 2026 |
| Détails publics | 3 octobre 2026 |
| Dernière mise à jour | 7 octobre 2026 |
Cette vulnérabilité concernait uniquement Telegram Desktop, et non l’ensemble des versions de Telegram. Les utilisateurs qui n’avaient pas installé la mise à jour pouvaient rester exposés.
Comment un simple clic pouvait-il compromettre un compte Telegram ?
Le scénario reposait sur une manipulation particulièrement discrète.
Un attaquant pouvait :
- ajouter la victime à un groupe Telegram ;
- déposer certains fichiers dans ce groupe ;
- partager un lien d’apparence anodine.
Si la victime cliquait sur ce lien, l’application Telegram installée sur son ordinateur pouvait exécuter une action inattendue. En combinant deux défauts de sécurité, l’attaquant pouvait provoquer l’envoi automatique de fichiers présents sur l’ordinateur vers un groupe qu’il contrôlait.
Point important : Telegram ne demandait pas toujours à l’utilisateur de confirmer l’envoi. La victime pouvait donc croire qu’elle ouvrait simplement un lien, alors que des données sensibles pouvaient être transmises à son insu.
L’attaque nécessitait toutefois plusieurs conditions :
- une version vulnérable de Telegram Desktop ;
- un lien spécialement préparé par l’attaquant ;
- une interaction de la victime avec ce lien.
Pourquoi cette faille était-elle aussi dangereuse ?
Le risque ne se limitait pas à l’envoi de quelques fichiers.
Telegram Desktop conserve localement des fichiers qui permettent de maintenir la session ouverte. Ces éléments évitent à l’utilisateur de se reconnecter à chaque ouverture de l’application.
Le chercheur BeakSec a montré qu’un attaquant pouvait, dans certaines conditions, récupérer ces fichiers pour reconstituer une session Telegram sur une autre machine. Il pouvait alors accéder au compte de la victime sans connaître son mot de passe.
Le danger était encore plus élevé lorsque l’utilisateur n’avait pas activé de code de verrouillage local dans Telegram Desktop. Ce code ne corrigeait pas la faille, mais il compliquait l’exploitation des fichiers récupérés.
D’autres fichiers pouvaient aussi être exposés
Au-delà du compte Telegram, la vulnérabilité pouvait permettre de lire et de transmettre d’autres fichiers accessibles depuis l’ordinateur.
Le chercheur évoque notamment :
- des documents sensibles ;
- des clés d’accès ;
- des fichiers contenant des identifiants de connexion à d’autres services.
Les conséquences pouvaient donc dépasser la seule messagerie.
À noter : ces travaux démontrent qu’une attaque était techniquement possible. Ils ne prouvent pas que tous les comptes Telegram ont été piratés, ni combien de personnes auraient réellement été victimes.
Telegram a corrigé la faille en septembre 2026
La chronologie publiée par le chercheur permet de retracer les étapes :
- 25 juin 2026 : signalement de la vulnérabilité via le programme Zero Day Initiative (ZDI) ;
- 16 septembre 2026 : application d’un correctif par Telegram ;
- 17 septembre 2026 : publication de Telegram Desktop 7.2.9 ;
- 3 octobre 2026 : publication des détails techniques ;
- 7 octobre 2026 : attribution officielle de la référence CVE-2026-107181.
La mise à jour supprime notamment une ancienne fonction interne utilisée pour l’envoi de fichiers. Elle corrige aussi la manière dont l’application traite certaines instructions.
Le correctif a été déployé de façon discrète : les notes de version ne mentionnaient pas explicitement cette vulnérabilité.
Comment protéger son compte Telegram ?
La mesure la plus importante reste la mise à jour.
1. Installer Telegram Desktop 7.2.9 ou une version plus récente
C’est cette version qui corrige réellement la faille. Si vous utilisez une version antérieure, mettez à jour l’application sans attendre.
2. Limiter les personnes autorisées à vous ajouter à des groupes
Dans les paramètres de confidentialité, vous pouvez restreindre les invitations aux groupes. Cela réduit le risque d’être ajouté à un groupe contrôlé par un attaquant.
3. Activer un code de verrouillage local
Ce code ne corrige pas la vulnérabilité, mais il complique l’exploitation des fichiers de session récupérés.
4. Rester vigilant face aux liens inattendus
Même dans une conversation Telegram, un lien peut être piégé. Ne cliquez pas sur un lien reçu d’une source douteuse ou sans contexte clair.
5. Vérifier ses sessions actives
Contrôlez les appareils connectés à votre compte Telegram. Déconnectez toute session que vous ne reconnaissez pas.
6. Renforcer la sécurité de ses autres comptes
Si vous pensez que des fichiers sensibles ont pu être exposés, changez les mots de passe concernés et activez la double authentification.
FAQ : questions fréquentes sur la faille Telegram Desktop
Telegram a-t-il été piraté massivement ?
Non. Les travaux publiés démontrent qu’une attaque était techniquement possible, mais ils ne permettent pas d’établir le nombre réel de victimes.
Ma version de Telegram Desktop est-elle vulnérable ?
Si votre version est antérieure à 7.2.9, elle peut être exposée. Vérifiez la version installée et mettez à jour si nécessaire.
Le code de verrouillage local suffit-il à se protéger ?
Non. Il complique l’exploitation, mais il ne remplace pas le correctif. La mise à jour vers 7.2.9 reste indispensable.
Que faire si je pense avoir été touché ?
Mettez à jour Telegram Desktop, changez votre mot de passe Telegram, révoquez les sessions actives que vous ne reconnaissez pas, activez la double authentification, vérifiez les fichiers et messages envoyés à votre insu, puis signalez tout comportement suspect.
La faille est-elle encore active ?
Non. Elle a été corrigée dans Telegram Desktop 7.2.9 et les versions ultérieures.
À retenir
- Une faille critique a touché Telegram Desktop, référencée CVE-2026-107181.
- Un simple clic sur un lien piégé pouvait déclencher l’envoi de fichiers locaux et, dans certaines conditions, permettre le détournement d’un compte.
- La faille a reçu un score de gravité de 8,1 sur 10.
- Telegram a publié un correctif dans la version 7.2.9 le 17 septembre 2026.
- Les utilisateurs doivent mettre à jour leur application, restreindre les invitations aux groupes et activer un code de verrouillage local.
- Aucune preuve ne permet d’affirmer que tous les comptes Telegram ont été compromis.
La mise à jour reste la protection la plus efficace. Si vous utilisez encore une version antérieure de Telegram Desktop, installez dès maintenant la version 7.2.9 ou une version plus récente.