Уязвимость в Telegram Desktop: один клик по ссылке может привести к краже файлов

В старых версиях Telegram Desktop обнаружена опасная уязвимость, которая, согласно опубликованным данным, позволяет злоумышленникам похищать файлы с компьютера жертвы после перехода по специально подготовленной ссылке. Под угрозой могут оказаться не только данные Telegram, но и другие файлы, доступные пользователю.

Уязвимость в Telegram Desktop: один клик по ссылке может привести к краже файлов

Как защититься от угрозы?

Обновите Telegram Desktop как минимум до версии 7.2.9. Если вы пользуетесь неофициальной сборкой, временно перейдите на официальный клиент, пока разработчики альтернативной версии не выпустят исправление.

Скачивайте обновления только из проверенных источников:

Почему опасно открывать подозрительные ссылки?

По данным публикации о CVE-2026-107181, проблема связана с обработкой ссылок формата tg://. Из-за недостаточного экранирования символа ; отдельные параметры могли интерпретироваться как самостоятельные IPC-команды. В результате специально сформированная ссылка могла задействовать внутренний обработчик interpret: и инициировать отправку файлов без обычного подтверждения со стороны пользователя.

Какие данные могут оказаться под угрозой?

Риск не ограничивается каталогом tdata, в котором хранятся данные локальной сессии Telegram. Потенциально злоумышленник может получить доступ к другим файлам, доступным текущему пользователю, включая документы, данные браузерных сессий, SSH-ключи, системные конфигурации и файлы криптовалютных кошельков.

Что делать пользователям старых версий?

  • Не открывайте подозрительные ссылки и внимательно проверяйте адрес и предупреждения, которые показывает Telegram перед переходом.
  • Не считайте сам факт наличия префикса tg:// доказательством атаки: это штатный формат ссылок Telegram, но необычные или неожиданные параметры требуют осторожности.
  • Установите локальный код-пароль Telegram. Однако важно понимать, что он не заменяет обновление и сам по себе не гарантирует защиту файлов сессии при эксплуатации уязвимости.

Главное: проверьте версию Telegram Desktop и установите исправленное обновление из официального источника. До обновления избегайте переходов по ссылкам от неизвестных отправителей.

Источник: https://t.me/toporyonok/398