Открита е критична уязвимост в сигурността на пакета fast-mcp-telegram, която може да позволи на отдалечени атакуващи да получат достъп до чувствителни данни от Telegram сесии и да извършват неупълномощени действия.
Уязвимостта, проследявана като CVE-2026-52830, засяга всички версии до 0.19.0 и е отстранена във версия 0.19.1.
Проблемът произтича от неправилно валидиране на HTTP Bearer токени, използвани за автентификация. В fast-mcp-telegram тези токени се използват директно за конструиране на пътища до файловете на сесиите. Въпреки че приложението се опитва да блокира запазеното име на сесия „telegram“, то не успява правилно да пречисти или нормализира въведения от потребителя вход. Този пропуск позволява на атакуващите да експлоатират техники за преминаване през директории (path traversal), за да заобиколят ограниченията.
По-конкретно, уязвимостта позволява на атакуващите да предоставят специално създадени токени като „../fast-mcp-telegram/telegram“, които се разрешават до стандартния път на файла на сесията на сървъра. Тъй като сесията се намира на същия файл, неавтентифициран атакуващ може да получи достъп до сесията по подразбиране без валиден токен. Този дефект е особено опасен в среди, където съществува стандартният сесиен файл, обикновено намиращ се в ~/.config/fast-mcp-telegram/telegram.session.
След като се автентифицира чрез това заобикаляне, атакуващият може да взаимодейства с инструментите на Telegram MCP, свързани с този акаунт. Тези действия могат да включват:
- Четене на съобщения
- Изпращане на съобщения
- Извикване на MTProto API заявки
- Достъп до прикачени файлове
За да се справите с проблема, разработчиците се съветват да наложат строга валидация на bearer токените. Те трябва да се третират като непрозрачни идентификатори и да се ограничават до безопасен набор от символи (например буквено-цифрови). Приложенията трябва също така да нормализират и сигурно да разрешават файловите пътища. Всички потребители се призовават спешно да надградят до версия 0.19.1.