Исследователи кибербезопасности из компании BeakSec обнаружили опасную уязвимость в компьютерной версии Telegram, которая позволяла злоумышленникам похищать файлы с устройства и получать доступ к чужим аккаунтам. Брешь, получившая идентификатор CVE-2026-107181 и оценку 8,6 из 10 по шкале CVSS, была вызвана ошибкой обработки внутренних ссылок формата tg://. Проблема затронула все версии Telegram Desktop до 7.2.9 и была устранена разработчиками 17 сентября.
Причиной проблемы стала некорректная обработка специальных символов в ссылках, открываемых через приложение. При клике на ссылку вида tg:// операционная система передает команду запущенному клиенту через локальный сокет. Telegram Desktop разделял команды в этом канале точкой с запятой, но не экранировал этот символ внутри самого адреса.
Злоумышленник мог встроить в ссылку дополнительные инструкции, которые вызывали служебный обработчик interpret:. Этот компонент позволял читать файлы с диска и отправлять их в чат без какого-либо подтверждения со стороны пользователя. Главной целью атаки были файлы сессии из папки tdata — с их помощью злоумышленник может войти в аккаунт без повторной авторизации. При отсутствии выставленного пользователем локального код-пароля украденная папка tdata дает полный контроль над учетной записью. Аналогичным способом, при знании точного пути, можно было похищать и другие доступные клиенту файлы: документы, SSH-ключи или конфигурационные данные.
Исследователи BeakSec сообщили о проблеме разработчикам еще 25 июня через программу Zero Day Initiative. Уязвимость устранили в версии Telegram Desktop 7.2.9, выпущенной 17 сентября. Разработчики удалили небезопасный служебный обработчик и изменили механизм передачи команд, однако в официальном описании обновления об этом не упоминалось — релиз сопровождался лишь записью об исправлении отрисовки анимаций.
Это было исправлено в середине сентября, и все актуальные версии Telegram Desktop безопасны. Риска практически не было, поскольку злоумышленнику пришлось бы убедить пользователя нажать на подозрительную ссылку, а затем подтвердить её, а также знать точный системный путь к целевому файлу.
Подтвержденных случаев использования уязвимости в реальных атаках пока не зафиксировано. Пользователям рекомендуется обновить Telegram Desktop до версии 7.2.9 или новее, а также установить локальный код-пароль для шифрования файлов сессии.