Уязвимость в Telegram Desktop позволяла красть файлы с компьютера в один клик

Читайте в Telegram
|
Исследователи BeakSec опубликовали разбор уязвимости в Telegram Desktop, которая позволяла украсть файлы с компьютера после одного клика по ссылке.
Брешь получила идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, это высокий уровень опасности. Ей подвержены все версии клиента до 7.2.9. Исследователи проверяли атаку на Windows и выложили рабочий код эксплойта.
Проблема в том, как приложение обрабатывает ссылки вида tg://. При клике запускается второй процесс Telegram, который передаёт адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделяются точкой с запятой, но в самой ссылке этот символ не экранировался. Из-за этого в ссылку можно было встроить дополнительные команды.

Через них атакующий вызывал служебный обработчик interpret:, который умеет читать файлы с диска и отправлять их в чат. Подтверждения от пользователя он не запрашивал. Главная цель — файлы сессии из папки tdata: с ними злоумышленник может войти в аккаунт без повторной авторизации. По словам исследователей, тем же способом можно прочитать и любой другой файл на диске, к которому есть доступ у пользователя.
BeakSec передали данные об уязвимости через программу Zero Day Initiative ещё 25 июня. Telegram исправил её в версии 7.2.9, вышедшей 17 сентября: обработчик interpret: удалили, а разделитель теперь экранируется. В списке изменений этой версии упоминается только исправление отрисовки анимаций. Это не первая проблема клиента за последние недели: в сентябре «Код.ру» рассказывал об уязвимости в экспорте чатов Telegram Desktop.
Случаев использования бреши в реальных атаках пока не зафиксировано. Главная мера защиты — обновить Telegram Desktop до версии 7.2.9 или новее через официальный сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft. Пользователям неофициальных клиентов на основе кода Telegram Desktop стоит временно перейти на официальный, пока их разработчики не выпустят исправление.
Исследователи также советуют включить локальный код-пароль: он шифрует файлы сессии, и украденная папка tdata не даст сразу войти в аккаунт. Дополнительно они рекомендуют разрешить добавлять себя в группы только контактам и включить вопрос о месте сохранения для каждого загружаемого файла.









