Telegram для ПК позволяет желающим тайком воровать файлы
- CNews FORUM 12 ноября
- CNews AWARDS 12 ноября
- Школа Роста
- Российский рынок облаков за 20 лет
- 30 лет рынку ERP в России
- Главные
ИТ-сценарии 2026 - Цифровизация
- Импортозамещение
- Безопасность
- ИТ в госсекторе
- ИТ в банках
- ИТ в торговле
- Телеком
- Интернет
- ИТ-бизнес
- Рейтинги
- Инфографика
|
Исследователи безопасности BeakSec обнаружили опасную ИТ-уязвимость в Telegram для персональных компьютеров, которая позволяла злоумышленникам похищать файлы с компьютера незаметно для пользователя. В результате атакующий мог использовать специальный обработчик для отправки файлов с устройства без дополнительного подтверждения со стороны пользователя. Под угрозой могут оказаться не только файлы сессии Telegram, но и другие данные, доступные пользователю.
Критическая ИТ-уязвимость в приложении
Исследователи BeakSec опубликовали 9 октября 2026 г. разбор ИТ-уязвимости в Telegram для персональных компьютеров (ПК), которая позволяла украсть файлы с компьютера после одного клика по ссылке.
Обнаружена брешь с идентификатором CVE-2026-107181, получившая оценку 8,6 балла из 10 по шкале CVSS (высокий уровень опасности). ИТ-уязвимости подвержены все версии клиента до 7.2.9. Исследователи проверили возможность кибератаки на Windows и опубликовали рабочий код эксплойта.
Проблема связана с обработкой ссылок вида tg://. При переходе по такой ссылке запускается второй процесс Telegram, который передает адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделяются точкой с запятой, однако в самой ссылке этот символ не экранировался. Это позволяло хакерам внедрять дополнительные команды.

Telegram для персональных компьютеров позволял злоумышленникам тихо красть файлы пользователей
С их помощью злоумышленник мог вызвать служебный обработчик interpret:, способный читать файлы с диска и отправлять их в чат без запроса подтверждения у пользователя.
Основной целью выступали файлы сессии из папки tdata: при их получении атакующий получает возможность войти в аккаунт без повторной авторизации. Аналогичным способом можно извлечь любой другой файл, к которому у пользователя есть доступ.
История устранения
Специалисты BeakSec передали сведения об ИТ-уязвимости через программу Zero Day Initiative 25 июня 2026 г.
Telegram устранил проблему в версии 7.2.9, вышедшей 17 сентября 2026 г.: обработчик interpret: был удален, а разделитель команд теперь экранируется. Хотя в списке изменений этой версии указано лишь исправление отрисовки анимаций.
Это не первая ИТ-уязвимость клиента за последнее время, информировал CNews. В сентябре 2026 г. в версиях приложения Telegram для ПК с 4.15.1 по 6.9.3 присутствовала ИТ-уязвимость, позволявшая внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере.
Рекомендации по защите
Случаев эксплуатации бреши в реальных кибератаках 9 октября 2026 г. не зафиксировано. Основная мера защиты - обновление Telegram Desktop до версии 7.2.9 или новее через официальные каналы (сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft).
Low/no-code-революция: новая архитектура цифровой независимости Конференция
Пользователям же неофициальных клиентов, основанных на коде Telegram для ПК, рекомендуется временно перейти на официальную версию до выхода соответствующих исправлений.
Дополнительно эксперты по информационной безопасности (ИБ) BeakSec советуют включить локальный код-пароль: он шифрует файлы сессии, поэтому украденная папка tdata не позволит сразу войти в аккаунт. Также целесообразно ограничить возможность добавления в группы только контактами и активировать запрос места сохранения для каждого загружаемого файла.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.