
Исследователи из BeakSec обнаружили в десктопной версии Telegram уязвимость, которая позволяла злоумышленникам воровать файлы с компьютера. Для атаки требовался всего один клик жертвы по специально подготовленной ссылке.
Уязвимость зарегистрировали под номером CVE-2026-107181. Ей присвоили 8,6 балла из 10 по шкале CVSS - это высокий уровень опасности. Проблема затрагивала все версии клиента до 7.2.9. Исследователи проверили атаку на Windows и опубликовали рабочий код эксплойта.
Причина - в обработке ссылок формата tg://. Когда пользователь кликал по такой ссылке, запускался второй процесс Telegram. Он передавал адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделялись точкой с запятой, но сама ссылка этот символ не экранировала. В результате в неё можно было встроить дополнительные команды.
Через эти команды атакующий вызывал служебный обработчик, который умел читать файлы с диска и отправлять их в чат без какого-либо подтверждения от пользователя. Основной целью были файлы сессии - данные, которые хранятся в специальной папке программы. Заполучив их, злоумышленник мог войти в аккаунт жертвы без повторной авторизации. По словам исследователей, тем же способом можно было прочитать любой другой файл на диске, к которому у пользователя есть доступ.
BeakSec передали информацию об уязвимости через программу Zero Day Initiative ещё 25 июня. Telegram исправил её в версии 7.2.9, вышедшей 17 сентября. Разработчики удалили уязвимый обработчик и настроили экранирование разделителя. При этом в списке изменений версии упоминалось только исправление отрисовки анимаций - о закрытии критической бреши компания публично не сообщила.
Случаев использования уязвимости в реальных атаках пока не зафиксировали. Главная мера защиты - обновить Telegram Desktop до версии 7.2.9 или новее. Скачать её можно через официальный сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft. Тем, кто пользуется неофициальными клиентами на основе кода Telegram Desktop, советуют временно перейти на официальный, пока разработчики не выпустят исправление.
Исследователи также рекомендуют включить локальный код-пароль. Он шифрует файлы сессии, и украденные данные не дадут злоумышленнику сразу войти в аккаунт. Дополнительно советуют разрешить добавлять себя в группы только контактам и включить вопрос о месте сохранения для каждого загружаемого файла.
JPMorgan: приток в цифровые активы в 2026 году составил 50 млрд долларов
DWF Labs требует от BitGo $141 млн за досрочную продажу заблокированных токенов
Минцифры хочет обязать провайдеров обеспечить скорость интернета не ниже 1 Гбит/с в каждой квартире
Российские банки тестируют закрытый блокчейн для скрытых международных переводов
Нефть Brent поднялась выше $107 на фоне перебоев с поставками с Ближнего Востока