(41 минуту назад), Редакция Рунет | 👁 415

Уязвимость в Telegram Desktop позволяла красть файлы с компьютера

Исследователи BeakSec обнаружили уязвимость в Telegram Desktop, которая позволяла похищать файлы с компьютера после одного клика по ссылке. Эта брешь получила идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, что указывает на высокий уровень опасности. Уязвимости были подвержены все версии клиента до 7.2.9. Исследователи проверили атаку на Windows и опубликовали рабочий код эксплойта.

Проблема в том, как приложение обрабатывает ссылки вида tg://. При клике запускается второй процесс Telegram, который передаёт адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделяются точкой с запятой, но в самой ссылке этот символ не экранировался. Из-за этого в ссылку можно было встроить дополнительные команды.

Через такие команды атакующий мог вызывать служебный обработчик interpret:, который способен читать файлы с диска и отправлять их в чат без запроса подтверждения от пользователя. Основной целью были файлы сессии из папки tdata, которые позволяют злоумышленнику войти в аккаунт без повторной авторизации. Тем же способом можно было прочитать любой другой файл на диске, к которому у пользователя есть доступ.

Telegram исправил её в версии 7.2.9, вышедшей 17 сентября: обработчик interpret: удалили, а разделитель теперь экранируется. В списке изменений этой версии упоминается только исправление отрисовки анимаций. Случаев использования этой бреши в реальных атаках пока не зафиксировано.

Главная мера защиты — обновить Telegram Desktop до версии 7.2.9 или новее через официальный сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft. Пользователям неофициальных клиентов на основе кода Telegram Desktop рекомендуется временно перейти на официальный, пока их разработчики не выпустят исправление.

Исследователи также советуют включить локальный код-пароль, который шифрует файлы сессии, что не позволит сразу войти в аккаунт при краже папки tdata. Дополнительно рекомендуется разрешить добавлять себя в группы только контактам и включить вопрос о месте сохранения для каждого загружаемого файла.

Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.

Комментарии 0
Зарегистрируйтесь или , чтобы оставлять комментарии.
Украина атаковала ЦОД «Яндекса» в Калуге