В Telegram Desktop до версии 7.2.8 включительно была уязвимость CVE-2026-107181: один клик по специально подготовленной ссылке позволял злоумышленнику получить любой файл с компьютера жертвы — в том числе файлы сессии, с которыми можно войти в чужой аккаунт. Ошибка закрыта в Telegram Desktop 7.2.9, вышедшей 30 сентября. Подробности и схему атаки опубликовал исследователь BeakSec.
Проблема была в том, как запущенный клиент получает ссылки вида tg:// от второй копии приложения. Символ «;» внутри ссылки разбивал её на отдельные служебные команды, а путь к служебному сценарию не проверялся на выход за пределы своей папки. В итоге ссылка могла указать на файл, который атакующий заранее загрузил жертве через группу, и выполнить его как инструкцию по отправке файлов в чат злоумышленника. Добавить пользователя в группу при настройках по умолчанию можно без его согласия.
Исследователь сообщил об ошибке через программу ZDI. Исправление вышло без отдельного упоминания в списке изменений, CVE присвоен 7 октября. Номер версии указан внизу меню настроек Telegram Desktop: если там 7.2.8 или ниже, клиент стоит обновить.

