GHSA-4whg-cvj9-8v3f : pullgetsage dérobe les sessions Telegram Desktop lors de l’import Python
Veille sécuritéSupply chain & dépendances
P2Critique

La mise à jour de l’avis concernant pullgetsage documente un vol de données de session Telegram Desktop déclenché dès l’import du module Python.

PyPIpipPythonWindowsTelegram
IdentifiantGHSA-4WHG-CVJ9-8V3F
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Au chargement du module, le code archive le répertoire %APPDATA%/Telegram Desktop/tdata puis transmet l’archive à un endpoint Cloudflare Workers. Ce répertoire contient des éléments de session dont la compromission peut permettre la prise de contrôle du compte Telegram.

Impact, versions et correctif

VecteurImport du module pullgetsage dans un environnement Windows doté de Telegram Desktop.
PréconditionsLe paquet doit être installé et importé ; le répertoire Telegram Desktop/tdata doit être présent.
ImpactExfiltration de données de session Telegram et risque de compromission de compte.
ContournementRetirer le paquet ; déconnecter et réinitialiser les sessions Telegram utilisées sur les postes affectés.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T21:31:37Z
Mise à jour2026-09-23T00:31:22Z

Détection / vérification

Rechercher pullgetsage dans les environnements Python, la création d’archives aiosendletter_logs et les connexions vers red-poetry-6b6f.martinmcflywork.workers.dev.

Action recommandée

Traiter toute installation ou import comme une compromission potentielle de session Telegram, supprimer le paquet et révoquer les sessions concernées.

Sources

Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).