Telegram Desktopista paljastui lokakuun alussa 2026 vakava tietoturva-aukko, jonka avulla hyökkääjä voi kaapata uhrin viestitunnukset yhdellä klikkauksella. Haavoittuvuus CVE-2026-107181 saa CVSS-pisteet 8,6 (CVSSv4, korkea vakavuus), ja se on jo toinen merkittävä Telegram Desktop -löydös kolmen viikon sisällä: syyskuun lopussa julkaistiin CVE-2026-94488, joka liittyy sovelluksen HTML-vientitoimintoon. Yhdessä kaksikko kertoo, miten pieni, vuosia koskematon koodinpätkä voi muuttua koko sovelluksen tietoturvariskiksi juuri kun käyttäjäkunta on kasvanut yli miljardiin kuukausittaiseen käyttäjään.
Suomessa ja muualla Pohjoismaissa Telegramia käytetään paljon sekä yksityishenkilöiden että järjestöjen ja yritysten viestintään, osin koska sovellus tarjoaa suuret ryhmät, kanavat ja botit, joita Signal tai WhatsApp eivät tue samalla laajuudella. Juuri tämä suosio tekee kahdesta lokakuun 2026 haavoittuvuudesta kiinnostavan uutisen: kyse ei ole marginaalisesta sovelluksesta, vaan työkalusta, joka on monen suomalaisenkin puhelimen ja tietokoneen asennettuna sovelluksena.
Molemmat haavoittuvuudet löytyvät virallisista tietokannoista, NVD:stä (National Vulnerability Database) ja GitHubin tietoturvaneuvontarekisteristä, eikä kumpaakaan ole liioiteltu markkinointimielessä. Tämä artikkeli käy läpi, mitä tarkalleen tapahtui, miten hyökkäykset toimivat teknisesti, miten Telegram reagoi, ja mitä se tarkoittaa käytännössä suomalaiselle käyttäjälle tai IT-vastuulliselle, joka joutuu arvioimaan sovelluksen riskiä omassa ympäristössään.
Mitä Telegram Desktopista löytyi lokakuussa 2026
Tietoturvatutkija BeakSec julkaisi 7. lokakuuta 2026 teknisen analyysin, jossa kuvattiin yhden klikkauksen tilikaappaushaavoittuvuus Telegram Desktop -sovelluksessa. Löydös rekisteröitiin samana päivänä tunnisteella CVE-2026-107181, ja GitHubin tietoturvaneuvonta GHSA-2h6w-ccjh-5jhr julkaistiin kello 15.31 UTC, vain tunti NVD:n oman kirjauksen jälkeen. Haavoittuvuus koskee kaikkia Telegram Desktop -versioita ennen 7.2.9:ää, ja tutkijat vahvistivat sen toimivan erityisesti Windows-asennuksissa.
Vikaluokka on CWE-143, “Improper Neutralization of Record Delimiters” – yksinkertaistettuna sovellus ei puhdista merkkiä, jota se käyttää komentojen erottamiseen sisäisessä viestinnässään. Tietoturva-alan uutissivusto Daily CyberSecurity kuvasi tapauksen yksityiskohtaisesti artikkelissaan, jossa kerrottiin haavoittuvuuden EPSS-arvoksi 0,3 prosenttia 30 päivän aikajaksolla ja korosti, että kyseessä on hyökkäys, joka ei vaadi uhrilta mitään erikoisosaamista, vain yhden linkin klikkaamisen.
Toinen, hieman vanhempi löydös on CVE-2026-94488, jonka NVD julkaisi 21. syyskuuta 2026. Se koskee Telegram Desktopin HTML-vientitoimintoa (export_output_html.cpp) ja saa CVSSv4-pisteet 8,3. Tämä haavoittuvuus on ollut koodissa pisimpään: NVD:n virallisen kuvauksen mukaan ongelma periytyy jo versiosta 4.15.1, joka julkaistiin alun perin maaliskuussa 2024, ja se korjattiin vasta versiossa 7.0.1.
Näin tilikaappaus CVE-2026-107181 toimii teknisesti
Telegram Desktop käyttää paikallista arkkitehtuuria (Core::Sandbox), joka välittää klikatut tg://-linkit sovelluksen omalle, jo käynnissä olevalle instanssille paikallisen pistokkeen (socket) kautta tekstimuodossa. Ongelma on se, että sovellus ei siivoa puolipistettä, jota se käyttää komentojen erottimena. Hyökkääjä voi siis rakentaa linkin, joka sisältää siivoamattomia puolipisteitä, jolloin paikallinen pistoke tulkitsee yhden linkin useaksi erilliseksi komennoksi.
Hyökkäyksen neljä vaihetta
- Hyökkääjä lähettää naamioidun tiedoston ryhmäkeskusteluun, jonka Telegram Desktop lataa automaattisesti ennalta arvattavaan oletuskansioon.
- Hyökkääjä lähettää uhrille räätälöidyn linkin, jossa on siivoamattomia puolipisteitä.
- Kun uhri klikkaa linkkiä, paikallinen pistoke tulkitsee komennot väärin ja laukaisee sisäisen “interpret:”-URI-skeeman.
- Tämä skeema lukee paikallisia tiedostoja – mukaan lukien istuntoavaimet (tdata) – ja lähettää ne hyökkääjän hallitsemaan kanavaan ilman käyttäjän vahvistusta.
Kun hyökkääjä saa uhrin istuntoavaimet käsiinsä, hän voi tuoda ne omaan asennukseensa ja kloonata aktiivisen istunnon kokonaan. Tämä antaa täyden pääsyn uhrin viesteihin, mediaan ja yhteystietoihin – ja koska kyse on paikallisen tiedoston varastamisesta eikä salasanan murtamisesta, normaali kaksivaiheinen tunnistautuminen ei pysäytä hyökkäystä. GitHubin tietoturvaneuvonnan virallinen kuvaus tiivistää saman asian: ennen versiota 7.2.9 Telegram Desktop sisältää IPC-erotinmerkin injektiohaavoittuvuuden, joka sallii etähyökkääjien syöttää OPEN-tietueita siivoamattomia puolipisteitä sisältävien tg://-linkkien kautta.
CVSS 8,6 ja EPSS 0,345 %: mitä pisteet kertovat riskistä
GitHubin virallinen tietoturvatietokanta listaa CVE-2026-107181:lle kaksi eri pistemäärää riippuen käytetystä CVSS-versiosta. CVSSv3.1-vektori AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N antaa pisteet 8,1, kun uudempi CVSSv4-laskutapa nostaa arvon 8,6:een. Molemmat sijoittuvat “korkea” (high) -luokkaan, mutta eivät ylitä kriittistä kynnystä, koska hyökkäys vaatii käyttäjän klikkauksen (UI:R/UI:P) eikä toimi täysin ilman vuorovaikutusta.
EPSS-pisteet (Exploit Prediction Scoring System) ennustavat todennäköisyyttä, että haavoittuvuutta hyödynnetään aktiivisesti seuraavan 30 päivän aikana. CVE-2026-107181:n EPSS-arvo on 0,345 prosenttia, ja se sijoittuu noin 26. prosenttipisteeseen kaikista rekisteröidyistä haavoittuvuuksista. Tämä on matala luku, mutta se kuvaa tilannetta ennen julkista proof-of-concept-koodia. Koska BeakSec julkaisi teknisen läpikäynnin ja toimintamekanismin yksityiskohdat avoimesti, todellinen hyödyntämisriski kasvaa nopeasti sitä mukaa kun hyökkääjät kopioivat menetelmää. Tietoturva-alan yhtiö VulnCheck on lisännyt haavoittuvuuden omaan neuvontatietokantaansa samalla kuvauksella: tiedostojen vuotaminen “interpret:”-skeeman kautta.
Toistaiseksi kumpaakaan haavoittuvuutta ei ole vahvistettu hyödynnetyksi aktiivisissa hyökkäyksissä. Se ei tarkoita, että riski olisi teoreettinen: julkinen hyödyntämiskoodi lyhentää merkittävästi aikaa, joka rikollisryhmillä kuluu toimivan hyökkäyksen rakentamiseen.
EPSS-malli on hyödyllinen muistutus siitä, että CVSS ja hyödyntämistodennäköisyys ovat kaksi eri asiaa. CVSS mittaa, kuinka vakava haavoittuvuus olisi, jos sitä hyödynnettäisiin onnistuneesti – se ei ota kantaa siihen, kuinka todennäköistä hyödyntäminen on juuri nyt. EPSS puolestaan perustuu tilastolliseen malliin, joka huomioi muun muassa sen, kuinka paljon julkista teknistä tietoa haavoittuvuudesta on saatavilla, onko proof-of-concept-koodia julkaistu, ja miten suosittu kohdeohjelmisto on. Kun BeakSecin kaltainen tutkija julkaisee yksityiskohtaisen teknisen kirjoituksen hyökkäyksen mekaniikasta, EPSS-arvon voidaan odottaa nousevan seuraavien päivien tai viikkojen aikana, vaikka alkuperäinen pisteytys olisikin tehty ennen julkaisua.
Toinen aukko: HTML-vientitoiminnon XSS-haavoittuvuus
CVE-2026-94488 on luonteeltaan erilainen kuin tilikaappausaukko. Se on tallennettu cross-site scripting (XSS) -haavoittuvuus, joka piilee Telegram Desktopin ominaisuudessa, jolla käyttäjä voi viedä keskusteluhistorian HTML-tiedostoksi. Haavoittuvuus sijaitsee funktiossa button.text.toUtf8 tiedostossa export_output_html.cpp, ja NVD:n viralliseen kirjaukseen mukaan haavoittuvainen koodi on ollut sovelluksessa versiosta 4.15.1 lähtien – yli kaksi vuotta.
Käytännössä hyökkääjä voi upottaa haitallisen JavaScript-koodin tavalliseen viestiin, esimerkiksi botin luoman inline-painikkeen kautta. Koodi ei suoriudu, kun viestiä katsotaan Telegramin sisällä. Ongelma laukeaa vasta, kun uhri käyttää sovelluksen omaa “vie HTML:ksi” -toimintoa ja avaa syntyneen tiedoston selaimessa, jossa JavaScript on käytössä. Tällöin upotettu koodi voi lukea viennin sisällön ja lähettää sen hyökkääjän palvelimelle, tai vaihtoehtoisesti muokata vietyä sivua niin, että se näyttää jotain muuta kuin alkuperäinen keskustelu.
NVD:n kuvaus täsmentää myös yhden yksityiskohdan, joka tekee aukosta hankalamman kuin ensi silmäyksellä näyttää: haitallinen viesti voi päätyä vientiin, jos ryhmän jäsen edelleenlähettää sen ryhmään – viestin alkuperäisen lähettäjän ei tarvitse olla kyseisen ryhmän jäsen lainkaan. GitHub rekisteröi tapauksen tunnisteella GHSA-58p4-4g24-j8vp. Vanhoihin, ennen korjausta vietyihin HTML-tiedostoihin jää haitallinen koodi riippumatta siitä, onko itse sovellus sen jälkeen päivitetty: ohjelmiston päivittäminen ei korjaa jo luotuja vientitiedostoja jälkikäteen.
Kahden haavoittuvuuden vertailu
Seuraava taulukko kokoaa yhteen molempien lokakuun 2026 Telegram Desktop -haavoittuvuuksien keskeiset tekniset tiedot virallisten tietokantojen (NVD, GitHub Advisory Database) perusteella.
| Ominaisuus | CVE-2026-107181 | CVE-2026-94488 |
|---|---|---|
| CVSSv4-pisteet | 8,6 (korkea) | 8,3 (korkea) |
| CVSSv3.1-pisteet | 8,1 | Ei virallisesti raportoitu |
| CWE-luokka | CWE-143 (erotinmerkin käsittelyvirhe) | XSS (vientitoiminnon puhdistusvirhe) |
| Vaikuttava komponentti | Core::Sandbox, paikallinen IPC-pistoke | export_output_html.cpp, HTML-vienti |
| Hyökkäystapa | Yksi klikkaus haitallista tg://-linkkiä | HTML-vienti + tiedoston avaaminen selaimessa |
| Vaikuttavat versiot | Ennen 7.2.9:ää | 4.15.1 – alle 6.9.4 |
| Korjattu versiossa | 7.2.9 | 7.0.1 (ensimmäinen korjattu vakausversio) |
| Julkaisupäivä (NVD) | 7.10.2026 | 21.9.2026 |
| Löytäjä | BeakSec | ExPatch (Denis ja Aleksander Rostilov) |
| Vahvistettu hyödyntäminen | Ei tiedossa | Ei tiedossa |
Korjausaikajana: mitä Telegramin kehittäjät tekivät
CVE-2026-94488:n korjaustyö oli kaksivaiheinen. Telegram julkaisi ensin korjauksen beta-kanavalle versiossa 6.9.4 heinäkuun alussa 2026, ja vakaa, kaikille käyttäjille tarkoitettu korjaus seurasi perässä versiossa 7.0.1 pari viikkoa myöhemmin. Julkinen tietoturvaneuvonta seurasi vasta syyskuussa, kuukausia korjausten jälkeen – tämä on tyypillinen kuvio ohjelmistotoimittajille, jotka korjaavat haavoittuvuuksia hiljaa normaalin julkaisusyklin osana ilman erillistä tiedotusta.
CVE-2026-107181:n kanssa aikajana oli tiiviimpi. GitHubin julkisesta commit-historiasta löytyy korjaava muutos tdesktop-repositoriossa, ja korjaus poistaa haavoittuvan “interpret:”-skeeman kokonaan sekä lisää tiukan erotinmerkkien käsittelyn. Korjattu versio 7.2.9 julkaistiin lokakuun alussa, ja julkinen tietoturvaraportti seurasi käytännössä saman viikon aikana – paljon nopeammin kuin kevään-kesän HTML-vienti-tapauksessa.
Näin suojaat Telegram Desktopin käytännössä
Molempien haavoittuvuuksien korjaus edellyttää sovelluksen päivittämistä versioon 7.2.9 tai uudempaan. IT-vastuullisten kannattaa tarkistaa yrityksen Telegram Desktop -asennusten versiot keskitetysti ennen kuin oletetaan kaikkien työntekijöiden päivittäneen itse. Windows-ympäristössä asennetun version voi tarkistaa esimerkiksi PowerShellilla:
Get-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Uninstall\*" |
Where-Object { $_.DisplayName -like "*Telegram*" } |
Select-Object DisplayName, DisplayVersion
Jos tulos näyttää alle 7.2.9, sovellus tulee päivittää välittömästi. Kolme käytännön lisätoimea pienentävät riskiä myös odottamattomilta jatkolöydöksiltä:
- Vaihda tiedostojen latausasetus niin, että sovellus kysyy tallennuspaikan jokaiselle tiedostolle erikseen, sen sijaan että se lataa tiedostot automaattisesti ennalta arvattavaan kansioon.
- Rajoita ryhmäkutsut tunnettuihin yhteystietoihin ja vältä tuntemattomien lähettämien linkkien klikkaamista, varsinkin jos linkki sisältää epätavallisia merkkejä kuten useita puolipisteitä.
- Aseta paikallinen työpöytäsalasana (passcode) Telegram Desktopiin. Vahva salasana salaa paikallisen istuntodatan, jolloin varastetut istuntotiedostot ovat hyökkääjälle hyödyttömiä.
- Poista tai käsittele varoen vanhat, ennen korjausta luodut HTML-vientitiedostot – ne voivat sisältää haitallista koodia, vaikka sovellus itse olisi päivitetty.
Jos epäilet, että tunnuksesi on jo kaapattu, kannattaa ensin tarkistaa oma altistuminen aiemmista tietovuodoista Have I Been Pwned -palvelulla ja sen jälkeen käydä läpi Telegramin omat aktiiviset istunnot asetuksista kohdasta “Laitteet”, kirjautuen ulos kaikista tuntemattomista istunnoista.
Vastuullinen paljastus: miksi tieto tuli julki vasta nyt
Molemmissa tapauksissa aikajana korjauksen ja julkisen tiedon välillä on kuukausia. CVE-2026-94488:n osalta ensimmäinen korjaus päätyi beta-kanavalle heinäkuussa 2026 ja vakaa korjaus seurasi perässä, mutta tietokantamerkinnät ja laajempi uutisointi tulivat vasta syyskuussa. CVE-2026-107181:n osalta sykli oli nopeampi: korjaus, tietokantamerkinnät ja julkinen tekninen raportti seurasivat toisiaan käytännössä saman viikon aikana lokakuun alussa. Tämä ero kertoo paljon siitä, miten eri tutkijaryhmät ja -yhtiöt hoitavat vastuullisen paljastuksen aikataulua: osa odottaa, että valmistaja on ehtinyt julkaista korjauksen laajalle käyttäjäkunnalle ennen teknisten yksityiskohtien julkaisua, kun toiset julkaisevat nopeammin korjauksen jälkeen.
Samantyyppinen periaate pätee myös muihin salattuihin viestisovelluksiin: esimerkiksi Threeman ja muiden pienempien sovellusten käyttäjät eivät aina huomaa korjauspäivityksiä, jos sovellus ei pakota automaattisia päivityksiä. Käytännön opetus käyttäjälle on yksinkertainen: ohjelmiston “uusin versio” ei automaattisesti tarkoita, että kaikki tunnetut haavoittuvuudet olisi julkistettu. Patch saattaa olla saatavilla kuukausia ennen kuin yleisö kuulee riskin yksityiskohdista. Tästä syystä automaattiset päivitykset ja säännöllinen version tarkistaminen ovat tärkeämpiä kuin pelkkä tietoturvauutisten seuraaminen – korjaus on usein olemassa jo kauan ennen otsikoita.
Historiallinen konteksti: Telegramin tietoturvahistoria
Telegram markkinoi itseään pitkään salattuna viestisovelluksena, mutta todellisuudessa vain valinnainen “Secret Chat” -tila käyttää päästä päähän -salausta. Tavalliset yksityis- ja ryhmäkeskustelut ovat niin kutsuttuja pilvikeskusteluja: ne salataan asiakkaan ja Telegramin palvelimen välillä, mutta viestit säilytetään Telegramin pilvessä samaan tapaan kuin useimmissa sähköpostipalveluissa. Tämä arkkitehtuurivalinta on ollut tietoturvatutkijoiden toistuvan kritiikin kohteena vuosia, koska se tarkoittaa, että valtaosa Telegram-liikenteestä ei nauti samaa suojaa kuin Signalin tai WhatsAppin oletusarvoinen päästä päähän -salaus.
Lokakuun 2026 löydökset eivät koske itse MTProto-salausprotokollaa, vaan sovelluksen asiakasohjelmiston toteutusta – paikallista pistokeviestintää ja tiedostojen vientitoimintoa. Tämä on tärkeä erottelu: kumpikaan haavoittuvuus ei todista, että Telegramin salaus olisi murrettu kryptografisesti. Molemmat ovat esimerkkejä siitä, miten työpöytäsovellusten apuprosessit ja -toiminnot – ei pääviestintäprotokolla – ovat usein se kohta, josta hyökkääjät löytävät tien sisään. Sama kuvio on toistunut muissakin suurissa viestisovelluksissa: pääprotokolla on hyvin auditoitu ja vahva, mutta reunaominaisuudet kuten linkkien käsittely, tiedostojen esikatselu tai vientitoiminnot jäävät vähemmälle tarkastelulle.
Telegram, Signal ja WhatsApp: salauskäytäntöjen vertailu
Lokakuun löydökset nostavat esiin kysymyksen, joka toistuu aina kun Telegramista löytyy tietoturva-ongelma: miten sovellus vertautuu kahteen suurimpaan kilpailijaansa? Telegramin omien lehdistötietojen mukaan sovelluksella on yli miljardi kuukausittaista käyttäjää, kynnys ylittyi maaliskuussa 2025. WhatsApp ilmoittaa Metan omissa tiedotteissa yli kahden miljardin käyttäjän luvun, kun Signal-säätiön puheenjohtaja Meredith Whittaker on arvioinut Signalin kuukausittaisen käyttäjämäärän olevan noin 70–100 miljoonaa.
| Ominaisuus | Telegram | Signal | |
|---|---|---|---|
| Ilmoitetut kuukausikäyttäjät | Yli 1 miljardi (3/2025) | n. 70–100 miljoonaa | Yli 2 miljardia |
| Oletussalaus 1:1-keskusteluissa | Palvelin-asiakas-salaus (pilvi) | Päästä päähän, aina | Päästä päähän, aina |
| Päästä päähän vaatii | Manuaalisesti käynnistettävä “Secret Chat” | Ei toimenpiteitä, oletus | Ei toimenpiteitä, oletus |
| Avoimen lähdekoodin asiakas | Kyllä | Kyllä | Ei |
| Lokakuun 2026 julkiset CVE-löydökset asiakassovelluksessa | Vähintään 2 (CVE-2026-107181, CVE-2026-94488) | Ei vastaavaa tilikaappausraportointia | Ei vastaavaa tilikaappausraportointia |
Vertailu ei tarkoita, että Signal tai WhatsApp olisivat automaattisesti virheettömiä – molemmilla on ollut omat historialliset haavoittuvuutensa. Mutta arkkitehtuurierolla on merkitystä: kun Telegramin tavallinen chat ei ole oletuksena päästä päähän -salattu, pilvessä säilytetty keskusteluhistoria on houkuttelevampi kohde, ja kuten CVE-2026-107181 osoittaa, pelkkä istuntoavaimen varastaminen paikalliselta levyltä riittää koko tilin kaappaamiseen ilman, että salausta tarvitsee murtaa lainkaan.
Toinen huomionarvoinen ero liittyy avoimen lähdekoodin asiakassovelluksiin. Telegramin ja Signalin asiakasohjelmistot ovat avoimesti tarkasteltavissa GitHubissa, mikä mahdollisti myös BeakSecin ja ExPatchin kaltaisten ulkopuolisten tutkijoiden pääsyn koodiin ja haavoittuvuuksien löytämisen ilman erityistä yhteistyötä valmistajan kanssa. WhatsAppin asiakassovellus ei ole avointa lähdekoodia samalla tavalla, joten vastaavia riippumattomia koodikatselmuksia on vaikeampi tehdä ulkopuolelta. Tämä ei tarkoita, että WhatsApp olisi turvallisempi – se tarkoittaa vain, että sen haavoittuvuudet löytyvät todennäköisemmin Metan omien sisäisten tiimien tai valittujen bugipalkkio-osallistujien kautta, ei avoimen tutkijayhteisön laajasta tarkastelusta.
Markkinavaikutus: mitä tämä tarkoittaa Suomessa ja Pohjoismaissa
Telegramia käytetään Pohjoismaissa paitsi henkilökohtaiseen viestintään, myös erikokoisten yhteisöjen, harrasteryhmien ja osin pienyritysten asiakasviestintään sen laajojen kanava- ja bottiominaisuuksien ansiosta. Kun tällainen sovellus saa kaksi korkean vakavuuden haavoittuvuutta kolmen viikon sisällä, vaikutus ei rajoitu yksittäisiin käyttäjiin: yritysten tietoturvavastaavien on päivitettävä riskiarvionsa heti, jos Telegram on sallittu työlaitteilla tai jos asiakaspalvelu hoidetaan osin Telegram-bottien kautta.
Käytännön kannalta tärkein viesti suomalaisille yrityksille ja julkishallinnon toimijoille on, että Telegram Desktop ei ole samalla auditointitasolla kuin esimerkiksi Signal, joka on vuosien ajan ollut viranomaisviestinnän suosituksen kohteena useissa EU-maissa. Moni Pohjoismainen organisaatio on viime vuosina siirtynyt tai siirtymässä hallitusten ja viranomaisten viestintään Matrix-protokollaan perustuviin ratkaisuihin juuri siksi, että niiden auditointihistoria ja oletussalaus ovat läpinäkyvämpiä. Telegramin kaksi lokakuun haavoittuvuutta ovat omiaan vahvistamaan tätä siirtymää organisaatioissa, joissa viestinnän turvallisuus on kriittinen vaatimus.
Yleisemmän yksityisyydensuojan näkökulmasta tapaus on muistutus siitä, että viestisovelluksen valinta ei ole kertaluonteinen päätös, vaan jatkuvaa riskinarviointia. On myös syytä muistaa, että yksittäisten käyttäjien kannalta riski on ennen kaikkea kohdistettu: hyökkäys vaatii, että uhri klikkaa tarkasti rakennettua linkkiä tai avaa vanhan vientitiedoston selaimessa. Massamittaisen, automaattisen hyväksikäytön todennäköisyys on toistaiseksi matala EPSS-pisteiden valossa, mutta kohdistetuissa hyökkäyksissä – esimerkiksi toimittajia, aktivisteja tai yritysjohtoa vastaan – tällaiset “yhden klikkauksen” haavoittuvuudet ovat erityisen tehokkaita, koska ne ohittavat kaksivaiheisen tunnistautumisen kokonaan.
Yritysriski: miksi laitehallinta ei riitä
Monessa organisaatiossa Telegram on asennettu työntekijöiden laitteille ilman erillistä IT-hallintaa, koska sovellus ei kuulu virallisten viestintätyökalujen listalle – se on silti käytössä epävirallisissa ryhmissä, projektiviestinnässä tai asiakaskontakteissa. Tämä “shadow IT” -ilmiö tarkoittaa, että moni tietohallinto ei tiedä, montako konetta organisaatiossa ylipäätään ajaa haavoittuvaa Telegram Desktop -versiota. Keskitetyn ohjelmistoluettelon puute on tyypillinen syy siihen, miksi korjaukset viipyvät viikkoja virallisen patch-julkaisun jälkeenkin.
Sama pätee myös muihin salattuihin viestisovelluksiin, kuten Sessioniin, jos niitä käytetään organisaation epävirallisessa viestinnässä. Käytännön suositus on lisätä Telegram Desktop osaksi organisaation ohjelmistoinventaariota ja automaattista päivitysvalvontaa, vaikka sovellusta ei olisi virallisesti hyväksytty työkäyttöön. Jos sovellusta ei voida kieltää kokonaan, sen version seuranta on ainoa realistinen tapa rajata altistumista tuleville, vielä julkistamattomille löydöksille.
Yleinen tietoturvaperiaate pätee tässäkin tapauksessa: tunnettujen haavoittuvuuksien (known exploited vulnerabilities) nopea korjaaminen on edelleen tehokkain yksittäinen toimenpide, jolla organisaatio vähentää riskiään, paljon tehokkaampi kuin kalliit lisäsuojaustyökalut, jos perusasiat – kuten ohjelmistoversioiden ajantasaisuus – ovat hoitamatta. Telegram Desktopin tapaus on hyvä esimerkki siitä, miksi kolmannen osapuolen viestisovellukset kannattaa sisällyttää samaan päivityskäytäntöön kuin käyttöjärjestelmät ja selaimet, eikä jättää niitä käyttäjien omalle vastuulle.
Ennusteet: mitä seuraavaksi
- Lisää julkisia hyödyntämiskoodeja on odotettavissa CVE-2026-107181:lle lähiviikkoina, kun tutkijayhteisö jatkaa BeakSecin alkuperäisen analyysin pohjalta rakentamista – tämä nostaa todellista hyödyntämisriskiä nykyisestä 0,345 prosentin EPSS-arvosta.
- Telegram joutuu todennäköisesti tiukentamaan paikallisten IPC-mekanismiensa validointia laajemmin, ei vain korjaamaan yksittäistä merkin siivousvirhettä, koska samantyyppisiä puutteita saattaa löytyä muualtakin sovelluksen sisäisestä viestinnästä.
- Yritysten ja julkishallinnon siirtymä pois Telegramista kriittisessä viestinnässä jatkuu ja osin kiihtyy, erityisesti organisaatioissa, jotka ovat jo arvioineet Matrix- tai Signal-pohjaisia vaihtoehtoja.
- Vanhojen, ennen korjausta luotujen HTML-vientitiedostojen aiheuttama riski jää pitkäikäiseksi ongelmaksi, koska niitä ei voida korjata jälkikäteen sovelluspäivityksellä – tiedostot kiertävät sähköpostiliitteinä ja pilvitallennustilassa kuukausia tai vuosia eteenpäin.
- Seuraavat 6–12 kuukautta näyttävät, nostaako tapaus Telegramin bugipalkkio-ohjelman näkyvyyttä ja palkkiotasoja, jotta vastaavia asiakassovelluksen reunatoimintoihin liittyviä virheitä löydettäisiin ennen julkista paljastusta.
Usein kysytyt kysymykset
Onko Telegram-tilini vaarassa juuri nyt?
Vain, jos käytät Telegram Desktopia versiota 7.2.9 vanhemmalla versiolla. Mobiilisovellukset eivät ole raportoitujen haavoittuvuuksien kohteena, koska molemmat liittyvät työpöytäsovelluksen paikalliseen IPC-mekanismiin ja HTML-vientitoimintoon.
Riittääkö sovelluksen päivittäminen suojaksi?
Päivitys versioon 7.2.9 tai uudempaan sulkee molemmat haavoittuvuudet uusien hyökkäysten osalta. Se ei kuitenkaan poista haitallista koodia vanhoista, ennen korjausta luoduista HTML-vientitiedostoista – ne tulee tarkistaa tai poistaa erikseen.
Mitä eroa on CVE-2026-107181:llä ja CVE-2026-94488:lla?
CVE-2026-107181 mahdollistaa koko tilin kaappaamisen varastamalla istuntoavaimet yhden klikkauksen linkin avulla. CVE-2026-94488 on cross-site scripting -haavoittuvuus, joka vaikuttaa vain, jos käyttäjä vie keskusteluhistorian HTML-tiedostoksi ja avaa sen selaimessa JavaScript käytössä.
Onko kaksivaiheinen tunnistautuminen suoja tätä hyökkäystä vastaan?
Ei. CVE-2026-107181 varastaa aktiivisen istunnon paikalliselta levyltä, ei kirjautumistietoja. Kaksivaiheinen tunnistautuminen suojaa uutta kirjautumista, mutta se ei estä valmiiksi avoimen istunnon kloonaamista.
Onko haavoittuvuuksia hyödynnetty oikeissa hyökkäyksissä?
Toistaiseksi ei ole vahvistettua näyttöä aktiivisesta hyväksikäytöstä kummassakaan tapauksessa. Julkinen hyödyntämiskoodi CVE-2026-107181:lle kuitenkin nostaa riskiä lähiviikkoina.
Koskevatko haavoittuvuudet Telegramin salausta (MTProto)?
Ei. Molemmat liittyvät Telegram Desktop -asiakassovelluksen toteutukseen – paikalliseen IPC-viestintään ja HTML-vientitoimintoon – eivät itse salausprotokollaan. Telegram ilmoittaa, ettei sen salausta ole murrettu.
Kannattaako yritysten estää Telegram työlaitteilla kokonaan?
Se on organisaatiokohtainen päätös. Jos Telegram on jo käytössä epävirallisesti, tehokkain ensimmäinen askel on lisätä sovellus ohjelmistoinventaarioon ja pakolliseen päivitysvalvontaan, jotta versio 7.2.9 tai uudempi on varmasti asennettuna kaikkialla.
Mistä tiedän, onko Telegram Desktopini päivitetty oikeaan versioon?
Tarkista versio sovelluksen asetuksista kohdasta “Tietoja” tai Windowsissa PowerShell-komennolla, joka listaa asennetut ohjelmat ja niiden versiot. Versio tulee olla 7.2.9 tai uudempi.




