К содержанию

Инцидент

Раскрыта уязвимость Telegram Desktop для кражи файлов

В Telegram
Окно Telegram Desktop со стартовым экраном на рабочем столе
Архивный скриншот: Окно Telegram Desktop со стартовым экраном на рабочем столеHuezohuezo1990 / Wikimedia Commons, CC BY-SA 4.0 · Лицензия

Исследователи безопасности BeakSec 9 октября 2026 года публично раскрыли уязвимость CVE-2026-107181 в Telegram Desktop. После одного клика по специально подготовленной ссылке настольный клиент мог без дополнительного подтверждения прочитать файл на компьютере и отправить его в подконтрольный злоумышленнику чат, сообщает CNews.

Уязвимость получила оценку 8,6 балла из 10 по шкале CVSS и затрагивала версии Telegram Desktop до 7.2.9. Исследователи проверили атаку на Windows и опубликовали код для её воспроизведения.

Проблема была связана с обработкой служебных ссылок tg://, которые передают команды приложению. Неэкранированная точка с запятой позволяла внедрить дополнительную команду на чтение и отправку локального файла.

Особенно опасной целью были файлы сессии из папки tdata. Если пользователь не установил локальный код-пароль, кража этих файлов позволяла злоумышленнику войти в аккаунт без повторной авторизации. Клиент также мог отправить другой файл, доступный учётной записи пользователя операционной системы.

Telegram устранил проблему в версии 7.2.9, выпущенной 17 сентября. В официальном репозитории видно, что разработчики удалили обработчик interpret: и добавили экранирование разделителя команд. Исправление появилось примерно за три недели до публичного раскрытия, а не 9 октября.

На момент публикации CNews подтверждённых атак через эту уязвимость не было.

Что это значит

  • Проверьте версию Telegram Desktop и установите 7.2.9 или более новую сборку с сайта Telegram, GitHub, Microsoft Store, App Store, Flathub или Snapcraft.
  • Пользователям неофициальных клиентов на базе Telegram Desktop рекомендуется временно перейти на официальную версию, пока разработчики их приложения не подтвердят выпуск исправления.
  • Локальный код-пароль шифрует файлы сессии: при его использовании украденная папка tdata не позволит сразу войти в аккаунт. Это дополнительная защита, а не замена обновлению.
Как процитировать этот материал

«Раскрыта уязвимость Telegram Desktop для кражи файлов». hegai.media, 9 октября 2026 г.. https://hegai.media/novosti/raskryta-uyazvimost-telegram-desktop-dlya-krazhi-faylov--89b75497-02af-4ee4-9e00-6ac59aa95943