Telegram MCP-сервер fast-mcp-telegram пустил атакующих к телеграм-сессии

Telegram MCP-сервер fast-mcp-telegram пустил атакующих к телеграм-сессии

Telegram MCP-сервер fast-mcp-telegram пустил атакующих к телеграм-сессии

В fast-mcp-telegram нашли критическую уязвимость под идентификатором CVE-2026-52830: хотели защититься токенами bearer, а в итоге превратили токен в путь к файлу. В результате атакующий может получить доступ к MCP-сессии Telegram по HTTP без валидного закрытого токена.

Fast-mcp-telegram — это MCP-сервер, который подключает телеграм-аккаунты к ИИ-ассистентам и HTTP-клиентам через сессионную модель аутентификации.

В версиях до 0.19.0 включительно проверка токена устроена так: сервер берёт строку из Authorization: Bearer, добавляет к ней .session, склеивает с директорией сессий и проверяет, существует ли такой файл.

Проблема в том, что токен не нормализуется как безопасный идентификатор. Код запрещает некоторые зарезервированные имена, например telegram, но не блокирует слеши, «..», абсолютные пути и другие конструкции.

Вместо закрытого ключа сервер фактически принимает относительный путь в файловой системе. Отличный подарок для атакующего, плохая новость для владельца телеграм-аккаунта.

В типичной конфигурации дефолтная сессия лежит в файле ~/.config/fast-mcp-telegram/telegram.session. Прямой токен telegram отклоняется, но обходной вариант вроде ../fast-mcp-telegram/telegram может схлопнуться файловой системой в тот же самый файл. Если файл существует, сервер принимает такой токен и аутентифицирует атакующего как дефолтный телеграм-аккаунт.

После этого злоумышленник может читать и отправлять сообщения, вызывать MTProto API и использовать доступные инструменты, привязанные к этой сессии. Защита на уровне префиксов инструментов тут уже не спасает: она срабатывает после аутентификации, а дверь к аккаунту к тому моменту уже открыта.

Уязвимость затрагивает fast-mcp-telegram до версии 0.19.0 включительно. В версии 0.19.1 разработчики ужесточили проверку и начали обращаться с bearer-токенами как с непрозрачными идентификаторами, а не как с кусками пути.

Администраторам рекомендуют срочно обновиться, ротировать дефолтные и старые session-файлы, а также проверить логи на подозрительные bearer-значения со слешами и «…».

Российское промышленное ПО хотят открыть для сторонних ИИ-агентов

Минцифры и Минпромторг намерены разработать правила интеграции ИИ-агентов с промышленным программным обеспечением. Перечень открытых протоколов планируется представить правительству до 1 декабря 2026 года.

Инициатива должна помешать разработчикам запирать промышленный софт на собственных агентах, сообщает «Коммерсантъ».

Таким образом, если предприятие захочет подключить альтернативного цифрового помощника, производитель системы не должен ему мешать.

ИИ-агенты могут работать с документацией, планировать закупки, обслуживать внутренние системы и даже отдавать команды оборудованию вместо сотрудника.

Однако в промышленности такие решения пока не стали массовыми. По экспертной оценке, реальная агентская функциональность есть примерно у 5% продуктов в российском реестре ПО. В мире её доля среди ИИ-решений достигает 39%.

В Минцифры подчёркивают, что обязательной установки агентов во всё промышленное ПО пока не обсуждается. Речь идёт о совместимости, безопасности и единых подходах к интеграции.

Российский рынок корпоративных ИИ-агентов в 2026 году оценивается примерно в 30 млрд рублей. Правда, подключение цифровых работников сделает разработку и эксплуатацию систем дороже. Зато агенты не опаздывают на смену.

RSS: Новости на портале Anti-Malware.ru