Исследователи безопасности BeakSec 9 октября 2026 года публично раскрыли уязвимость CVE-2026-107181 в Telegram Desktop. После одного клика по специально подготовленной ссылке настольный клиент мог без дополнительного подтверждения прочитать файл на компьютере и отправить его в подконтрольный злоумышленнику чат, сообщает CNews.
Уязвимость получила оценку 8,6 балла из 10 по шкале CVSS и затрагивала версии Telegram Desktop до 7.2.9. Исследователи проверили атаку на Windows и опубликовали код для её воспроизведения.
Проблема была связана с обработкой служебных ссылок tg://, которые передают команды приложению. Неэкранированная точка с запятой позволяла внедрить дополнительную команду на чтение и отправку локального файла.
Особенно опасной целью были файлы сессии из папки tdata. Если пользователь не установил локальный код-пароль, кража этих файлов позволяла злоумышленнику войти в аккаунт без повторной авторизации. Клиент также мог отправить другой файл, доступный учётной записи пользователя операционной системы.
Telegram устранил проблему в версии 7.2.9, выпущенной 17 сентября. В официальном репозитории видно, что разработчики удалили обработчик interpret: и добавили экранирование разделителя команд. Исправление появилось примерно за три недели до публичного раскрытия, а не 9 октября.
На момент публикации CNews подтверждённых атак через эту уязвимость не было.
Что это значит
- Проверьте версию Telegram Desktop и установите 7.2.9 или более новую сборку с сайта Telegram, GitHub, Microsoft Store, App Store, Flathub или Snapcraft.
- Пользователям неофициальных клиентов на базе Telegram Desktop рекомендуется временно перейти на официальную версию, пока разработчики их приложения не подтвердят выпуск исправления.
- Локальный код-пароль шифрует файлы сессии: при его использовании украденная папка tdata не позволит сразу войти в аккаунт. Это дополнительная защита, а не замена обновлению.
