LiMP VPN
← Все новости

Уязвимость в Telegram для ПК крала файлы после одного клика

Уязвимость в Telegram для ПК крала файлы после одного клика

Коротко: исследователи BeakSec нашли в Telegram для ПК (Windows и другие десктоп-платформы) критическую уязвимость CVE-2026-107181 — CVSS 8,6 из 10. Специально составленная ссылка вида tg:// заставляла клиент без подтверждения отправлять локальные файлы, включая файлы сессии из папки tdata, в чат, который контролирует злоумышленник. Это могло привести к полному захвату аккаунта. Telegram закрыл дыру в версии 7.2.9, вышедшей 17 сентября 2026 года; публичный разбор уязвимости и рабочий PoC появились в начале октября.

Что произошло

Уязвимость обнаружили исследователи BeakSec и передали информацию о ней через программу Zero Day Initiative (ZDI) ещё 25 июня 2026 года — публичный технический разбор вышел 3 октября и был обновлён 7 октября. Проблема находится в обработчике протокола interpret: внутри компонента Core::Sandbox клиента Telegram Desktop: из-за неэкранированных точек с запятой в ссылках tg:// приложение неправильно разбирало команды, передаваемые через межпроцессное взаимодействие (IPC), и могло интерпретировать часть ссылки как инструкцию на загрузку файла.

Проще говоря: обычная на вид ссылка, по которой жертва переходила из браузера или сообщения, запускала в уже открытом Telegram скрытую команду — выгрузить определённые локальные файлы в указанный злоумышленником чат. Подтверждения у пользователя при этом не запрашивалось.

Чем опасна атака на tdata

Главная цель атаки — не случайные документы, а папка tdata, в которой Telegram Desktop хранит файлы сессии. Получив их, злоумышленник мог авторизоваться в чужом аккаунте без пароля и SMS-кода — то есть фактически перехватить переписку, контакты и управление аккаунтом целиком. Для срабатывания было достаточно, чтобы жертва кликнула по подготовленной ссылке, размещённой, например, в группе — отдельного запуска файла или установки чего-либо не требовалось.

Риск заметно снижает локальный код-пароль Telegram (Settings → Privacy and Security → Passcode Lock): он шифрует файлы сессии на диске, и даже украденный tdata без него бесполезен для входа.

Что сделал Telegram

Разработчики Telegram закрыли уязвимость в версии 7.2.9 (17 сентября 2026 года), убрав уязвимый обработчик interpret: и исправив экранирование разделителей команд в IPC-протоколе. На момент публикации разбора (9 октября 2026) подтверждённых случаев массовой эксплуатации в реальных атаках не зафиксировано, но вместе с техническим описанием был опубликован рабочий proof-of-concept — а значит, риск для тех, кто ещё не обновился, стал практическим, а не только теоретическим.

Что это значит для обычного пользователя

Если на компьютере установлен Telegram Desktop версии 7.2.8 или старше — обновление до 7.2.9+ закрывает именно эту уязвимость и должно быть первым шагом. История с CVE-2026-107181 — ещё один повод помнить общее правило: мессенджеры регулярно становятся целью именно через функции межпроцессного взаимодействия и обработку ссылок, а не только через вложения — подробнее о защите переписки от слежки мы разбирали в материале о защите аккаунтов от взлома.

Отдельно стоит взять за привычку проверять актуальность версий не только мессенджера, но и других установленных программ — так закрываются уже известные производителю дыры, которыми реально пользуются злоумышленники (мы писали об этом в материале о рисках непатченных устройств).

Как защититься

  • Обновите Telegram Desktop до версии 7.2.9 или новее — в меню «Справка» / About приложение показывает текущую версию.
  • Включите локальный код-пароль в настройках приватности Telegram — он шифрует файлы сессии на диске.
  • Не переходите по ссылкам tg:// из непроверенных источников, даже если они прислали из знакомой группы.
  • Если подозреваете компрометацию аккаунта — проверьте активные сессии (Settings → Devices) и завершите незнакомые.

Эта конкретная уязвимость работает на уровне приложения на вашем устройстве, и VPN её не закрывает — здесь помогает только обновление клиента. Но на незащищённых сетях (кафе, аэропорты, отели) трафик мессенджеров и так стоит шифровать отдельно: приложение LiMP VPN скрывает от владельца сети и провайдера, какие сервисы вы используете, хотя и не подменяет собой обновления самого Telegram. Тарифы — от 69 ₽/мес, политика no-logs: страница цен LiMP VPN.

Источники