ESPN DeportesPor qué Barcelona es el mejor equipo del comienzo de la temporada europeaESPNLegendary coach, Hall of Fame TE Ditka dies at age 86InquirerLRT-1 operator to upgrade PITX station for better passenger flowThe Jerusalem PostA casualty of war: Israel's breathtaking historical site remains out of reach after October 7Daily MaverickCricket: Anrich Nortje’s impressive Test cricket return hands Proteas narrow advantage over AussiesZDF heuteAktuelle Pressemitteilungen des ZDFDeadlineDanny Boyle Says ‘28 Years Later: Part III’ Is Currently On The “Back Burner”Radio TimesTop 10 Picks of the Week – Sunday 11 OctoberBBC NewsLib Dem MP quits frontbench job over Ed Davey's leadershipCBS NewsHurricane Isaias becomes Category 3 storm as it threatens northern Gulf CoastGolem.dePornhub und Youporn: Oberverwaltungsgericht lehnt Sperren gegen Pornoseiten abDW EnglishFranco-German relations: Steinmeier and Macron say their farewells and create a new momentum for Europe
The Daily Newsstand · Free, Always
Friday, October 9, 2026

Telegram для ПК позволяет желающим тайком воровать файлы

Translate

|

Исследователи безопасности BeakSec обнаружили опасную ИТ-уязвимость в Telegram для персональных компьютеров, которая позволяла злоумышленникам похищать файлы с компьютера незаметно для пользователя. В результате атакующий мог использовать специальный обработчик для отправки файлов с устройства без дополнительного подтверждения со стороны пользователя. Под угрозой могут оказаться не только файлы сессии Telegram, но и другие данные, доступные пользователю.

Критическая ИТ-уязвимость в приложении

Исследователи BeakSec опубликовали 9 октября 2026 г. разбор ИТ-уязвимости в Telegram для персональных компьютеров (ПК), которая позволяла украсть файлы с компьютера после одного клика по ссылке.

Обнаружена брешь с идентификатором CVE-2026-107181, получившая оценку 8,6 балла из 10 по шкале CVSS (высокий уровень опасности). ИТ-уязвимости подвержены все версии клиента до 7.2.9. Исследователи проверили возможность кибератаки на Windows и опубликовали рабочий код эксплойта.

Проблема связана с обработкой ссылок вида tg://. При переходе по такой ссылке запускается второй процесс Telegram, который передает адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделяются точкой с запятой, однако в самой ссылке этот символ не экранировался. Это позволяло хакерам внедрять дополнительные команды.

oberon-copeland-veryinformed-com-sdgx8ic-keu-unsplash_1.jpg

Telegram для персональных компьютеров позволял злоумышленникам тихо красть файлы пользователей

С их помощью злоумышленник мог вызвать служебный обработчик interpret:, способный читать файлы с диска и отправлять их в чат без запроса подтверждения у пользователя.

Основной целью выступали файлы сессии из папки tdata: при их получении атакующий получает возможность войти в аккаунт без повторной авторизации. Аналогичным способом можно извлечь любой другой файл, к которому у пользователя есть доступ.

История устранения

Специалисты BeakSec передали сведения об ИТ-уязвимости через программу Zero Day Initiative 25 июня 2026 г.

Telegram устранил проблему в версии 7.2.9, вышедшей 17 сентября 2026 г.: обработчик interpret: был удален, а разделитель команд теперь экранируется. Хотя в списке изменений этой версии указано лишь исправление отрисовки анимаций.

Это не первая ИТ-уязвимость клиента за последнее время, информировал CNews. В сентябре 2026 г. в версиях приложения Telegram для ПК с 4.15.1 по 6.9.3 присутствовала ИТ-уязвимость, позволявшая внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере.

Рекомендации по защите

Случаев эксплуатации бреши в реальных кибератаках 9 октября 2026 г. не зафиксировано. Основная мера защиты - обновление Telegram Desktop до версии 7.2.9 или новее через официальные каналы (сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft).

Low/no-code-революция: новая архитектура цифровой независимости

Low/no-code-революция: новая архитектура цифровой независимости Конференция

Пользователям же неофициальных клиентов, основанных на коде Telegram для ПК, рекомендуется временно перейти на официальную версию до выхода соответствующих исправлений.

Дополнительно эксперты по информационной безопасности (ИБ) BeakSec советуют включить локальный код-пароль: он шифрует файлы сессии, поэтому украденная папка tdata не позволит сразу войти в аккаунт. Также целесообразно ограничить возможность добавления в группы только контактами и активировать запрос места сохранения для каждого загружаемого файла.

View the original on CNews →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.