Критическую уязвимость для взлома без клика нашли в Telegram: оценка опасности — 9,8 из 10 [Обновлено]

Злоумышленники могут получить полный доступ к аккаунту и перепискам, отправив специальный стикер

[Новость дополнена в 20:50 28.03.2026]

Мессенджер Telegram подвержен критической уязвимости, которая позволяет хакерам захватывать аккаунты без каких‑либо действий со стороны пользователя. Брешь зарегистрирована в базе проекта Zero Day Initiative и получила 9,8 балла из 10 по общей шкале оценки опасности CVSS. Обнаружение произошло 26 марта 2026 года, данные пока не раскрыты — они могут быть опубликованы после 24 июля. Однако эксперты уже подтвердили, что для эксплуатации уязвимости не требуется взаимодействия с жертвой, а сложность атаки оценивается как низкая. В числе первых на угрозу обратили внимание специалисты российских компаний Positive Technologies и Kaspersky.

Zero‑click и медиафайлы: как работает атака

Ведущий эксперт по управлению уязвимостями PT Expert Security Center в Positive Technologies Александр Леонов пояснил, что атакующий может отправить жертве специально подготовленный зловредный медиафайл. При просмотре этого файла, даже без клика на него, на устройстве может выполняться вредоносный код.

Основываясь на векторе уязвимости, мы предполагаем, что один из возможных вариантов эксплуатации может заключаться в том, что атакующий пришлет жертве специально подготовленный зловредный медиафайл. У пользователя при просмотре этого файла, даже без клика на него, может на устройстве выполняться зловредный код
Александр Леонов, ведущий эксперт по управлению уязвимостями PT Expert Security Center в Positive Technologies

Теоретически, добавил эксперт, хакеры могут получить полный контроль над мессенджером или полный доступ к пользовательскому аккаунту, включая переписку. Согласно данным от взломщиков, для атаки на Android и Linux достаточно отправить анимированный стикер — это приводит к удалённому выполнению кода (zero‑click RCE). Рабочий эксплойт и генератор файлов уже существуют.

Уязвимость уже продаётся, патча пока нет

В самом Telegram появились публикации о продаже информации об этой бреши. Эксперт Kaspersky ICS CERT Владимир Дащенко в своём Telegram‑канале назвал ситуацию «коротким, но ярким весельем», если данные не окажутся скамом.

Если не скам, то точно быстро закроют [уязвимость]. Но если правда, то будет «веселье». Короткое, но яркое
Владимир Дащенко, эксперт Kaspersky ICS CERT.

На момент публикации официальный патч от разработчиков Telegram отсутствует. Уязвимость числится в категории Upcoming с пометкой, что подробности будут раскрыты после 24 июля 2026 года, чтобы у компании было время на исправление.

Характеристики уязвимости (ZDI‑CAN‑30207)

  • Оценка по CVSS 3.1: 9,8 (критический уровень)
  • Вектор атаки: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Тип: zero‑click, удалённое выполнение кода (RCE)
  • Затронутые платформы: Android, Linux
  • Требуемое действие злоумышленника: отправить анимированный стикер
  • Статус исправления: нет патча, подтверждённая уязвимость
  • Дата обнаружения: 26 марта 2026 года
  • Плановое раскрытие деталей: после 24 июля 2026 года

Для сравнения: предыдущие критические уязвимости в Telegram требовали хотя бы минимального взаимодействия пользователя (например, перехода по ссылке). Zero‑click RCE встречается крайне редко и считается одним из самых опасных классов уязвимостей в мессенджерах. Оценка 9,8 балла приближается к максимальной (10) и свидетельствует о возможности полной компрометации устройства без ведома владельца.

Дополнено. Пресс-служба мессенджера Telegram дала комментарий www1.ru:

Такой уязвимости нет. Этот исследователь ложно утверждает, что повреждённый стикер Telegram может использоваться как вектор атаки — что полностью игнорирует тот факт, что все стикеры, загружаемые в Telegram, проверяются его серверами перед тем, как их смогут воспроизвести приложения
Пресс-служба мессенджера Telegram

Читайте ещё материалы по теме:

13:30 Новости
За три месяца в Мax отправили в девять раз больше сообщений, чем за три квартала 2025 года Ежедневная аудитория приложения превысила 80 миллионов пользователей
12:21 Новости
Пограничная служба ФСБ будет проверять телефоны и ноутбуки у всех въезжающих и выезжающих лиц Отказ разблокировать гаджет обернётся штрафом до 7 тысяч или арестом на 15 суток
11:45 Новости
Telegram задействовал скрытый обход блокировок: мессенджер заработал без VPN у некоторых пользователей на Android Мессенджер начал вновь функционировать у части обладателей подписки Premium
10:32 Новости
Хостеров превращают в контролёров: поправки ко второму чтению «Антифрода» обяжут отказывать в размещении VPN-сервисов В отрасли предупреждают о дальнейшем росте цен сверх уже имеющихся 30% и отсутствии механизмов выявления нарушителей
10:17 Новости
Заблокировали Telega: Apple начала помечать альтернативный клиент Telegram как вредоносный [Обновлено] Приложение удалено из App Store, установленные версии вылетают с требованием стереть программу

Сейчас на главной

Роботов научили понимать жесты учёные ДГТУ: достаточно махнуть рукой — и манипулятор начнёт работать
17 апр. 2026 г., 14:08:30

Разработка ростовских программистов и «Станкина» объединяет обычную камеру и датчик глубины для точного распознавания

Китай потерял интерес, Россия переключилась: экспорт угля на восток побил рекорд, несмотря на снижение импорта Поднебесной
17 апр. 2026 г., 13:52:40

Блокада Ормузского пролива перенаправила потоки в Южную Корею, страны Юго-Восточной Азии и Турцию

Российский ответ энергокризису: Ростех впервые покажет установку АПН-30 в Узбекистане
17 апр. 2026 г., 12:39:42

На выставке «Иннопром. Центральная Азия» Ростех представит более 50 разработок, включая двигатели, роботов и спецтехнику