텔레그램 데스크톱(Telegram Desktop) 애플리케이션의 7.2.8 이하 버전에서 심각한 보안 취약점(CVE-2026-107181)이 발견되어 사용자들의 주의가 요구됩니다. 이 취약점은 공격자가 조작된 링크를 통해 사용자의 로컬 파일을 탈취하고, 심지어 계정까지 장악할 수 있게 만들었습니다. 특히 로컬 패스코드가 설정되어 있지 않은 경우, 계정 탈취 위험이 더욱 커지는 것으로 나타났습니다.
이번 취약점은 크게 두 가지 결함이 연결되어 발생했습니다. 첫째, 텔레그램 데스크톱의 프로세스 간 통신(IPC) 과정에서 URL 내 세미콜론(;) 문자를 제대로 이스케이프(escape) 처리하지 않아, 하나의 URL이 여러 개의 내부 명령으로 분리되어 실행될 수 있는 인젝션(injection) 취약점이 있었습니다. 둘째, 텔레그램 내부 전용 URI 스킴인 'interpret:' 기능이 파일 전송 시 요청자 권한 확인이나 사용자 승인 절차를 거치지 않는다는 점이 문제였습니다. 공격자는 이 두 가지 결함을 결합하여, 피해자가 악성 링크를 클릭하면 자동으로 명령 파일을 다운로드하고, 이 명령 파일을 통해 민감한 로컬 파일을 공격자 소유의 채팅방으로 전송할 수 있었습니다. 유출될 수 있는 파일에는 SSH 개인 키, 브라우저 비밀번호 저장소, 클라우드 자격 증명, API 토큰 등 다양한 민감 정보가 포함됩니다.
이 취약점은 텔레그램 데스크톱 버전 7.2.9에서 수정되었으며, 사용자들은 즉시 최신 버전으로 업데이트하는 것이 가장 중요합니다. 업데이트 외에도 파일 자동 다운로드 설정 변경, 그룹 초대 제한, 강력한 로컬 패스코드 설정 등이 보완책으로 제시되었지만, 이는 노출 가능성을 줄이는 역할에 불과하며 취약점 자체를 해결하지는 못합니다. 이번 사건은 사용자 편의를 위한 기능이 보안 취약점으로 이어질 수 있음을 보여주며, 소프트웨어 개발 과정에서 철저한 보안 검토와 사용자 데이터 보호의 중요성을 다시 한번 상기시킵니다. 특히 별도의 보안 공지 없이 '조용한 패치'가 이루어졌다는 점은 사용자들에게 더 큰 혼란을 줄 수 있으므로, 투명한 보안 정보 공개의 필요성도 제기됩니다.