В десктопных клиентах Telegram нашли уязвимость, которая позволяет злоумышленникам незаметно похищать файлы с компьютера после перехода пользователя по специальной ссылке. Проблема затрагивает все версии клиента до 7.2.9. Telegram незаметно устранил ее в обновлении 17 сентября без каких-либо уведомлений.
Уязвимость кроется в ссылках типа tg://. После клика пользователя по ней злоумышленник может отправлять себе файлы с устройства жертвы, включая документы, системные конфигурации, SSH-ключи и данные криптовалютных кошельков — при условии, что у запущенного приложения есть к ним доступ.
Особый риск представляет похищение каталога tdata, где Telegram Desktop хранит локальные данные авторизованной сессии. В этом случае атакующий получает возможность перенести ее на другой компьютер и захватить аккаунт без повторного входа.
Уязвимости присвоили идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, что соответствует высокому уровню опасности. Пользователям рекомендуется обновить приложение до версии 7.2.9, а скачавшим сторонние клиенты — перейти на официальный. В целях дополнительной защиты следует установить код-пароль для входа в Telegram, разрешить добавлять себя в группы только контактам и активировать запрос места сохранения для каждого загружаемого файла.
Это не первая проблема у Telegram Desktop за последнее время. Ранее в версиях приложения с 4.15.1 по 6.9.3 обнаружили уязвимость, позволявшую внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере. Разработчики выпустили исправление 14 июля.