Ссылка в Telegram Desktop могла увести файлы и аккаунт в один клик — ошибку закрыли в 7.2.9

Добавить recomixtech.com в список основных источников в Google
Окно Telegram Desktop со списком чатов и открытой перепиской

В Telegram Desktop до версии 7.2.8 включительно была уязвимость CVE-2026-107181: один клик по специально подготовленной ссылке позволял злоумышленнику получить любой файл с компьютера жертвы — в том числе файлы сессии, с которыми можно войти в чужой аккаунт. Ошибка закрыта в Telegram Desktop 7.2.9, вышедшей 30 сентября. Подробности и схему атаки опубликовал исследователь BeakSec.

Проблема была в том, как запущенный клиент получает ссылки вида tg:// от второй копии приложения. Символ «;» внутри ссылки разбивал её на отдельные служебные команды, а путь к служебному сценарию не проверялся на выход за пределы своей папки. В итоге ссылка могла указать на файл, который атакующий заранее загрузил жертве через группу, и выполнить его как инструкцию по отправке файлов в чат злоумышленника. Добавить пользователя в группу при настройках по умолчанию можно без его согласия.

Исследователь сообщил об ошибке через программу ZDI. Исправление вышло без отдельного упоминания в списке изменений, CVE присвоен 7 октября. Номер версии указан внизу меню настроек Telegram Desktop: если там 7.2.8 или ниже, клиент стоит обновить.

Tagged:
  1. Три из четырёх предзаказов iPhone 18 в МТС — Pro Max, а самый популярный цвет — бургунди
  2. Мессенджер MAX добавит ветки и мультизакрепы в чаты, а в каналы — сторис
  3. Apple сократила заказы на iPhone 18 Pro на 15–20%: спрос оказался ниже ожиданий
  4. Яндекс предупредил о сбоях «Алисы AI» и «Станций» после повреждения двух дата-центров
  5. Google отключит Safety Signal на Pixel Watch 2 и 3 — SOS без тарифа перестанет работать 12 декабря
Все новости

Выбор редакции: