Новости · Безопасность файлов

Telegram Desktop: уязвимость CVE-2026-107181 крадёт локальные файлы

В клиенте Telegram Desktop для Windows, macOS и Linux нашли уязвимость в обработчике ссылок tg://: один клик по специально собранной ссылке заставляет приложение без спроса отправить файлы с диска, включая папку сессии tdata, на сервер злоумышленника. Issue получил идентификатор CVE-2026-107181 и закрыт в версии 7.2.9, но на днях в открытом доступе появился рабочий PoC — разбираем, кого это касается и что делать.

9 октября 2026 Редакция LoadFile Чтение 5 мин
Иконка мессенджера, из которой по ссылке-цепочке утекают файлы в облако к удалённому серверу — схема кражи данных через десктоп-клиент

Коротко: CVE-2026-107181 (CVSS 4.0 — 8.6, высокий) — уязвимость в десктоп-клиенте Telegram версий до 7.2.9. Из-за того, что приложение не экранирует символ «;» в ссылках tg://, атакующий может внедрить скрытую команду interpret: и заставить клиент отправить локальные файлы, в том числе папку сессии tdata, в свой telegram-канал. Если на устройстве не включён локальный пароль, украденной сессии достаточно для захвата аккаунта. Патч вышел 17 сентября; на этой неделе появился публичный PoC — обновиться стоит немедленно.

Что случилось

7–8 октября 2026 года в открытых источниках и на профильных ресурсах по безопасности появились подробности об уязвимости CVE-2026-107181 в десктоп-версии Telegram. Формально брешь была закрыта разработчиками ещё 17 сентября 2026 года с выходом сборки 7.2.9, но внимание к ней резко выросло после публикации рабочего proof-of-concept (PoC) — демонстрационного эксплойта, доказывающего, что атака реально работает, а не существует только на бумаге.

Для редакции Loadfile это классический кейс «файл как оружие», только устроенный не через архив или вложение, а через протокол-ссылку, которая запускает отправку файлов с диска жертвы. Разбор интересен именно механикой: уязвимость живёт не в самом файле, а в том, как приложение интерпретирует запрос на доступ к файлам.

Как работает атака

Техническая причина — ошибка класса «внедрение через разделитель записей» (record-separator injection) в обработчике схемы tg://. Клиент разбирает такие ссылки как последовательность команд, разделённых символом «;», но не экранирует этот символ, если он встречается внутри параметра ссылки.

  1. Приманка-ссылка. Жертве присылают обычную на вид tg://-ссылку — такие массово используются в самом Telegram для deep-link переходов (открыть чат, канал, бот).
  2. Скрытая инъекция. Внутри параметра ссылки спрятана незаэкранированная «;», после которой начинается вторая, замаскированная команда — обращение к внутреннему обработчику interpret:.
  3. Отправка файлов. Этот обработчик умеет загружать локальные файлы в указанный Telegram-канал. Один клик по ссылке — и клиент без дополнительного запроса отправляет файлы с диска, включая каталог tdata, в канал атакующего.
  4. Захват аккаунта. В tdata хранятся ключи активной сессии. Получив их, атакующий может авторизоваться под учётной записью жертвы без пароля и кода — если на устройстве не был включён отдельный локальный пароль Telegram.

Важная деталь: проблема касается только десктоп-клиента — для Windows, macOS и Linux. Мобильные приложения Telegram для Android и iOS эту уязвимость не содержат и в обновлении не нуждаются.

Почему это важно для работы с файлами

!
Главный риск — не вирус, а готовая ссылка

Здесь не нужно скачивать и запускать вредоносный файл: пользователь просто переходит по ссылке, которая выглядит как обычная внутренняя ссылка Telegram. Приложение само читает файлы с диска и само их отправляет — ни антивирус, ни фильтр вложений такую активность не заметят.

Это продолжение тренда, о котором мы уже писали на примере других кампаний: злоумышленники всё реже полагаются на «классический» вредоносный файл и чаще используют легитимные механизмы приложений — ссылки, протоколы, облачные интеграции — чтобы добраться до файлов жертвы. Мы разбирали похожую логику в материале про ярлык .URL из письма и туннели TryCloudflare: там тоже пользователь не открывал «вирус», а просто переходил по ссылке или файлу.

Что делать

  • Обновите Telegram Desktop до 7.2.9 или новее. Проверить версию: меню «Настройки» → «О программе». Скачивать обновление — только с официального сайта desktop.telegram.org или из встроенного автообновления.
  • Включите локальный пароль Telegram. «Настройки» → «Конфиденциальность» → «Пароль для локальной базы». Даже если файлы сессии утекут, без этого пароля ими не воспользоваться.
  • Не переходите по непонятным tg://-ссылкам из чатов, каналов и чужих рассылок — даже если они выглядят как стандартный переход в Telegram.
  • Проверьте список активных сессий. «Настройки» → «Устройства» — если видите незнакомый сеанс, завершите его и смените пароль аккаунта.

Общие принципы безопасной работы с подозрительными ссылками и вложениями мы собрали в разделе безопасность файлов: эта история в очередной раз показывает, что угрозу несёт не конкретный формат, а то, что происходит при открытии файла или ссылки без проверки источника.

Источники

Читайте также