Опасная уязвимость: пользователей Telegram призвали скорее обновить мессенджер

Специалистами BeakSec в клиенте мессенджера Telegram для Windows была обнаружена уязвимость, которая позволяла украсть файлы с компьютера после одного клика по ссылке. На данный момент она уже устранена.

Уязвимости присвоили идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, что соответствует высокому уровню риска. Ей подвержены все версии клиента до 7.2.9. Исследователи проверили работоспособность атаки на Windows и опубликовали рабочий код эксплойта.

Уязвимость была связана с обработкой ссылок формата tg://. При их открытии Telegram запускал дополнительный процесс, который передавал адрес уже работающему клиенту через локальный сокет. Поскольку точки с запятой в ссылках не экранировались, злоумышленник мог внедрить в адрес дополнительные команды, которые клиент выполнял при обработке ссылки.

Видео дня

С помощью этой ошибки атакующий мог вызвать внутренний обработчик interpret:, который позволял читать файлы с диска и отправлять их в чаты без подтверждения пользователя. Особую опасность представляла возможность получить содержимое папки tdata, где хранятся файлы сессии Telegram. Их кража могла позволить злоумышленнику получить доступ к аккаунту без повторной авторизации. Тем же способом можно прочитать и любой другой файл на диске, к которому есть доступ у пользователя.

Опасная уязвимость: пользователей Telegram призвали скорее обновить мессенджер

BeakSec сообщили об уязвимости через программу Zero Day Initiative еще 25 июня. Telegram исправил ее в версии Desktop 7.2.9, выпущенной 17 сентября: разработчики удалили обработчик interpret: и изменили обработку разделителя команд. При этом в списке изменений обновления упоминается только исправление отрисовки анимаций

Чтобы защититься, всех пользователей Telegram Desktop просят обновить клиент до версии 7.2.9. Тем, кто пользуется неофициальными клиентами на основе кода Telegram Desktop,  стоит временно перейти на официальный, пока их разработчики не выпустят исправление.

Дополнительно специалисты советуют включить локальный код-пароль для защиты данных приложения и ограничить возможность добавлять себя в группы только контактами.

Ранее в Telegram появились "ключи" доступа и возможность добавлять музыку в профиль. А WhatsApp спустя 17 лет добавил никнеймы и возможность скрыть номер телефона.

Вас также могут заинтересовать новости: