Исследователи безопасности BeakSec обнаружили опасную ИТ-уязвимость в Telegram для персональных компьютеров, которая позволяла злоумышленникам похищать файлы с компьютера незаметно для пользователя. В результате атакующий мог использовать специальный обработчик для отправки файлов с устройства без дополнительного подтверждения со стороны пользователя. Под угрозой могут оказаться не только файлы сессии Telegram, но и другие данные, доступные пользователю.
09 Октября 2026 15:26 09 Окт 2026 15:26 |
Исследователи безопасности BeakSec обнаружили опасную ИТ-уязвимость в Telegram для персональных компьютеров, которая позволяла злоумышленникам похищать файлы с компьютера незаметно для пользователя. В результате атакующий мог использовать специальный обработчик для отправки файлов с устройства без дополнительного подтверждения со стороны пользователя. Под угрозой могут оказаться не только файлы сессии Telegram, но и другие данные, доступные пользователю.
Исследователи BeakSec опубликовали 9 октября 2026 г. разбор ИТ-уязвимости в Telegram для персональных компьютеров (ПК), которая позволяла украсть файлы с компьютера после одного клика по ссылке.
Обнаружена брешь с идентификатором CVE-2026-107181, получившая оценку 8,6 балла из 10 по шкале CVSS (высокий уровень опасности). ИТ-уязвимости подвержены все версии клиента до 7.2.9. Исследователи проверили возможность кибератаки на Windows и опубликовали рабочий код эксплойта.
Проблема связана с обработкой ссылок вида tg://. При переходе по такой ссылке запускается второй процесс Telegram, который передает адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделяются точкой с запятой, однако в самой ссылке этот символ не экранировался. Это позволяло хакерам внедрять дополнительные команды.

Telegram для персональных компьютеров позволял злоумышленникам тихо красть файлы пользователей
С их помощью злоумышленник мог вызвать служебный обработчик interpret:, способный читать файлы с диска и отправлять их в чат без запроса подтверждения у пользователя.
Основной целью выступали файлы сессии из папки tdata: при их получении атакующий получает возможность войти в аккаунт без повторной авторизации. Аналогичным способом можно извлечь любой другой файл, к которому у пользователя есть доступ.
История устраненияСпециалисты BeakSec передали сведения об ИТ-уязвимости через программу Zero Day Initiative 25 июня 2026 г.
Telegram устранил проблему в версии 7.2.9, вышедшей 17 сентября 2026 г.: обработчик interpret: был удален, а разделитель команд теперь экранируется. Хотя в списке изменений этой версии указано лишь исправление отрисовки анимаций.
Это не первая ИТ-уязвимость клиента за последнее время, информировал CNews. В сентябре 2026 г. в версиях приложения Telegram для ПК с 4.15.1 по 6.9.3 присутствовала ИТ-уязвимость, позволявшая внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере.
Рекомендации по защитеСлучаев эксплуатации бреши в реальных кибератаках 9 октября 2026 г. не зафиксировано. Основная мера защиты - обновление Telegram Desktop до версии 7.2.9 или новее через официальные каналы (сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft).
Low/no-code-революция: новая архитектура цифровой независимости Конференция
Пользователям же неофициальных клиентов, основанных на коде Telegram для ПК, рекомендуется временно перейти на официальную версию до выхода соответствующих исправлений.
Дополнительно эксперты по информационной безопасности (ИБ) BeakSec советуют включить локальный код-пароль: он шифрует файлы сессии, поэтому украденная папка tdata не позволит сразу войти в аккаунт. Также целесообразно ограничить возможность добавления в группы только контактами и активировать запрос места сохранения для каждого загружаемого файла.
Антон Денисенко
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Telegram для ПК позволяет желающим тайком воровать файлы | 0 | 8.39 | 09-10-2026 |
| 2 | Telegram для ПК позволяет желающим тайком воровать файлы | 0 | 8.39 | 09-10-2026 |
| 3 | Telegram для ПК позволяет желающим тайком воровать файлы | 0 | 8.39 | 09-10-2026 |
| 4 | В десктопной версии Telegram выявили позволяющую красть файлы уязвимость | -1 | 7.88 | 09-10-2026 |
| 5 | Уязвимость в Telegram Desktop, позволяющая отправить произвольные файлы при клике на ссылку | -1 | 7.53 | 09-10-2026 |
| 6 | Positive Technologies предупредила о новой уязвимости в Telegram Desktop | 0 | 8.67 | 09-10-2026 |
| 7 | [Перевод] Telegram Desktop под атакой прокси: деанонимизация, утечка секретов и RCE с правами SYSTEM | 0 | 8.98 | 24-09-2026 |
| 8 | В МВД раскрыли новую схему кражи аккаунтов в Telegram | 0 | 7.4 | 30-09-2026 |
| 9 | Орловцев предупреждают, что Android-устройства могут быть заражены опасным вирусом | 0 | 13.78 | 01-10-2026 |
| 10 | UserGate Factor: уязвимость в Jira и Confluence угрожает до 80% IT-компаний РФ | 0 | 17.36 | 08-10-2026 |