Исследователи кибербезопасности из компании BeakSec обнаружили опасную уязвимость в компьютерной версии Telegram, которая позволяла злоумышленникам похищать файлы с устройства и получать доступ к чужим аккаунтам. Брешь, получившая идентификатор CVE-2026-107181 и оценку 8,6 из 10 по шкале CVSS, была вызвана ошибкой обработки внутренних ссылок формата tg://. Проблема затронула все версии Telegram Desktop до 7.2.9 и была устранена разработчиками 17 сентября.

Причиной проблемы стала некорректная обработка специальных символов в ссылках, открываемых через приложение. При клике на ссылку вида tg:// операционная система передает команду запущенному клиенту через локальный сокет. Telegram Desktop разделял команды в этом канале точкой с запятой, но не экранировал этот символ внутри самого адреса. 

Злоумышленник мог встроить в ссылку дополнительные инструкции, которые вызывали служебный обработчик interpret:. Этот компонент позволял читать файлы с диска и отправлять их в чат без какого-либо подтверждения со стороны пользователя. Главной целью атаки были файлы сессии из папки tdata — с их помощью злоумышленник может войти в аккаунт без повторной авторизации. При отсутствии выставленного пользователем локального код-пароля украденная папка tdata дает полный контроль над учетной записью. Аналогичным способом, при знании точного пути, можно было похищать и другие доступные клиенту файлы: документы, SSH-ключи или конфигурационные данные.

Исследователи BeakSec сообщили о проблеме разработчикам еще 25 июня через программу Zero Day Initiative. Уязвимость устранили в версии Telegram Desktop 7.2.9, выпущенной 17 сентября. Разработчики удалили небезопасный служебный обработчик и изменили механизм передачи команд, однако в официальном описании обновления об этом не упоминалось — релиз сопровождался лишь записью об исправлении отрисовки анимаций. 

Это было исправлено в середине сентября, и все актуальные версии Telegram Desktop безопасны. Риска практически не было, поскольку злоумышленнику пришлось бы убедить пользователя нажать на подозрительную ссылку, а затем подтвердить её, а также знать точный системный путь к целевому файлу.
пресс-служба Telegram

Подтвержденных случаев использования уязвимости в реальных атаках пока не зафиксировано. Пользователям рекомендуется обновить Telegram Desktop до версии 7.2.9 или новее, а также установить локальный код-пароль для шифрования файлов сессии.

Читайте ещё материалы по теме:

Не пропускайте наши новостиДобавьте сайт в предпочитаемые источники, чтобы видеть нас чащеДобавить в Google

Сейчас на главной

АЭС-призрак и судебный бумеранг: Росатом добился нового решения по «Ханхикиви-1»

АЭС-призрак и судебный бумеранг: Росатом добился нового решения по «Ханхикиви-1»

Спор связан с прекращением проекта финской АЭС в 2022 году. Отдельный иск структур «Росатома» к Fortum и Outokumpu на 227,8 млрд рублей продолжает рассматриваться в российском суде.