В Telegram нашли уязвимость, позволявшую похищать данные авторизации и получать доступ к чужим аккаунтам

Ошибка в обработке ссылок tg:// затрагивала версии до 7.2.9 и была исправлена в сентябре без публичного уведомления

Исследователи кибербезопасности из компании BeakSec обнаружили опасную уязвимость в компьютерной версии Telegram, которая позволяла злоумышленникам похищать файлы с устройства и получать доступ к чужим аккаунтам. Брешь, получившая идентификатор CVE-2026-107181 и оценку 8,6 из 10 по шкале CVSS, была вызвана ошибкой обработки внутренних ссылок формата tg://. Проблема затронула все версии Telegram Desktop до 7.2.9 и была устранена разработчиками 17 сентября.

Источник изображения: ChatGPT

Причиной проблемы стала некорректная обработка специальных символов в ссылках, открываемых через приложение. При клике на ссылку вида tg:// операционная система передает команду запущенному клиенту через локальный сокет. Telegram Desktop разделял команды в этом канале точкой с запятой, но не экранировал этот символ внутри самого адреса.

Злоумышленник мог встроить в ссылку дополнительные инструкции, которые вызывали служебный обработчик interpret:. Этот компонент позволял читать файлы с диска и отправлять их в чат без какого-либо подтверждения со стороны пользователя. Главной целью атаки были файлы сессии из папки tdata — с их помощью злоумышленник может войти в аккаунт без повторной авторизации. При отсутствии выставленного пользователем локального код-пароля украденная папка tdata дает полный контроль над учетной записью. Аналогичным способом, при знании точного пути, можно было похищать и другие доступные клиенту файлы: документы, SSH-ключи или конфигурационные данные.

Исследователи BeakSec сообщили о проблеме разработчикам еще 25 июня через программу Zero Day Initiative. Уязвимость устранили в версии Telegram Desktop 7.2.9, выпущенной 17 сентября. Разработчики удалили небезопасный служебный обработчик и изменили механизм передачи команд, однако в официальном описании обновления об этом не упоминалось — релиз сопровождался лишь записью об исправлении отрисовки анимаций.

Это было исправлено в середине сентября, и все актуальные версии Telegram Desktop безопасны. Риска практически не было, поскольку злоумышленнику пришлось бы убедить пользователя нажать на подозрительную ссылку, а затем подтвердить её, а также знать точный системный путь к целевому файлу.
пресс-служба Telegram

Подтвержденных случаев использования уязвимости в реальных атаках пока не зафиксировано. Пользователям рекомендуется обновить Telegram Desktop до версии 7.2.9 или новее, а также установить локальный код-пароль для шифрования файлов сессии.

Читайте ещё материалы по теме: