Telegram MCP-сервер fast-mcp-telegram пустил атакующих к телеграм-сессии

Telegram MCP-сервер fast-mcp-telegram пустил атакующих к телеграм-сессии

Telegram MCP-сервер fast-mcp-telegram пустил атакующих к телеграм-сессии

В fast-mcp-telegram нашли критическую уязвимость под идентификатором CVE-2026-52830: хотели защититься токенами bearer, а в итоге превратили токен в путь к файлу. В результате атакующий может получить доступ к MCP-сессии Telegram по HTTP без валидного закрытого токена.

Fast-mcp-telegram — это MCP-сервер, который подключает телеграм-аккаунты к ИИ-ассистентам и HTTP-клиентам через сессионную модель аутентификации.

В версиях до 0.19.0 включительно проверка токена устроена так: сервер берёт строку из Authorization: Bearer, добавляет к ней .session, склеивает с директорией сессий и проверяет, существует ли такой файл.

Проблема в том, что токен не нормализуется как безопасный идентификатор. Код запрещает некоторые зарезервированные имена, например telegram, но не блокирует слеши, «..», абсолютные пути и другие конструкции.

Вместо закрытого ключа сервер фактически принимает относительный путь в файловой системе. Отличный подарок для атакующего, плохая новость для владельца телеграм-аккаунта.

В типичной конфигурации дефолтная сессия лежит в файле ~/.config/fast-mcp-telegram/telegram.session. Прямой токен telegram отклоняется, но обходной вариант вроде ../fast-mcp-telegram/telegram может схлопнуться файловой системой в тот же самый файл. Если файл существует, сервер принимает такой токен и аутентифицирует атакующего как дефолтный телеграм-аккаунт.

После этого злоумышленник может читать и отправлять сообщения, вызывать MTProto API и использовать доступные инструменты, привязанные к этой сессии. Защита на уровне префиксов инструментов тут уже не спасает: она срабатывает после аутентификации, а дверь к аккаунту к тому моменту уже открыта.

Уязвимость затрагивает fast-mcp-telegram до версии 0.19.0 включительно. В версии 0.19.1 разработчики ужесточили проверку и начали обращаться с bearer-токенами как с непрозрачными идентификаторами, а не как с кусками пути.

Администраторам рекомендуют срочно обновиться, ротировать дефолтные и старые session-файлы, а также проверить логи на подозрительные bearer-значения со слешами и «…».

Авария на подстанции ударила по рунету: проблемы начались по всей стране

У хостинг-провайдера и регистратора доменов Reg.ru 17 августа произошёл масштабный сбой. Пользователи не могли открыть главную страницу компании и войти в личный кабинет. Но неприятности на этом не закончились: легли или начали работать через раз сайты, использующие инфраструктуру Reg.ru.

Судя по характеру проблем, барахлить могли DNS-серверы. Они отвечают за превращение понятного адреса сайта в сетевой адрес нужного сервера.

Если эта система спотыкается, ресурс фактически исчезает с интернет-карты — сервер может быть исправен, но добраться до него не получается.

Жалобы продолжали поступать на сервисы мониторинга. Одновременно пользователи сообщали о недоступности банковских приложений, мессенджеров, социальных сетей и других российских ресурсов.

 

Однако подтверждений, что все эти проблемы вызваны именно аварией у Reg.ru, пока нет: в рунете могли наложиться друг на друга несколько отдельных сбоев.

Причину инцидента, его масштаб и сроки полного восстановления сервисов Reg.ru на момент публикации не раскрыла.

Update:

Представители Reg.ru дали свой комментарий:

Проблемы сейчас не на стороне Рег.ру, не на нашей инфраструктуре. Есть проблема с подачей электроэнергии на крупном узле связи, и сейчас действительно могут быть не доступны многие ресурсы, не только размещенные в Рег.ру. Мы надеемся на скорейшее восстановление работоспособности узла.

RSS: Новости на портале Anti-Malware.ru