Выбирай : Покупай : Используй

Вход для партнеров

Вход для продавцов

0

Telegram для ПК позволяет желающим тайком воровать файлы


Критическая ИТ-уязвимость в приложении

Исследователи BeakSec опубликовали 9 октября 2026 г. разбор ИТ-уязвимости в Telegram для персональных компьютеров (ПК), которая позволяла украсть файлы с компьютера после одного клика по ссылке.

Обнаружена брешь с идентификатором CVE-2026-107181, получившая оценку 8,6 балла из 10 по шкале CVSS (высокий уровень опасности). ИТ-уязвимости подвержены все версии клиента до 7.2.9. Исследователи проверили возможность кибератаки на Windows и опубликовали рабочий код эксплойта.

Проблема связана с обработкой ссылок вида tg://. При переходе по такой ссылке запускается второй процесс Telegram, который передает адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделяются точкой с запятой, однако в самой ссылке этот символ не экранировался. Это позволяло хакерам внедрять дополнительные команды.

Telegram для персональных компьютеров позволял злоумышленникам тихо красть файлы пользователей

С их помощью злоумышленник мог вызвать служебный обработчик interpret:, способный читать файлы с диска и отправлять их в чат без запроса подтверждения у пользователя.

Основной целью выступали файлы сессии из папки tdata: при их получении атакующий получает возможность войти в аккаунт без повторной авторизации. Аналогичным способом можно извлечь любой другой файл, к которому у пользователя есть доступ.

История устранения

Специалисты BeakSec передали сведения об ИТ-уязвимости через программу Zero Day Initiative 25 июня 2026 г.

Telegram устранил проблему в версии 7.2.9, вышедшей 17 сентября 2026 г.: обработчик interpret: был удален, а разделитель команд теперь экранируется. Хотя в списке изменений этой версии указано лишь исправление отрисовки анимаций.

Это не первая ИТ-уязвимость клиента за последнее время, информировал CNews. В сентябре 2026 г. в версиях приложения Telegram для ПК с 4.15.1 по 6.9.3 присутствовала ИТ-уязвимость, позволявшая внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере.

Рекомендации по защите

Случаев эксплуатации бреши в реальных кибератаках 9 октября 2026 г. не зафиксировано. Основная мера защиты - обновление Telegram Desktop до версии 7.2.9 или новее через официальные каналы (сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft).

Неубиваемые умные часы: лучшие модели с защитой от воды и ударов

Пользователям же неофициальных клиентов, основанных на коде Telegram для ПК, рекомендуется временно перейти на официальную версию до выхода соответствующих исправлений.

Дополнительно эксперты по информационной безопасности (ИБ) BeakSec советуют включить локальный код-пароль: он шифрует файлы сессии, поэтому украденная папка tdata не позволит сразу войти в аккаунт. Также целесообразно ограничить возможность добавления в группы только контактами и активировать запрос места сохранения для каждого загружаемого файла.