В Telegram Desktop нашли уязвимость CVE-2026-107181: одного клика по ссылке хватает, чтобы файлы с компьютера ушли атакующему. Среди них папка tdata с ключами сессии, по которым в аккаунт Telegram можно войти с другого устройства. Затронуты все версии до 7.2.8 включительно, исправление вышло в 7.2.9. Разбираем, как работает атака, кто в зоне риска и что сделать прямо сейчас.
Коротко: что случилось
- Что: уязвимость в официальном клиенте Telegram для компьютера. Оценка опасности — 8.6 из 10 по CVSS 4.0 и 8.1 по CVSS 3.1, уровень «высокий».
- Кого касается: всех, у кого установлен Telegram Desktop версии 7.2.8 или старше.
- Что может утечь: локальные файлы с диска, включая данные сессии Telegram из папки tdata.
- Что делать: обновить Telegram Desktop до 7.2.9 или новее.
- Кто нашёл: исследователь Эмилиано Версини (BeakSec). Технический разбор вышел 3 октября и был дополнен 7 октября 2026 года.
Как работает атака на Telegram Desktop
Сценарий, который описал BeakSec, выглядит буднично: вас добавляют в группу, в чате появляется ссылка, вы по ней нажимаете. Дальше всё происходит без вашего участия.
- Доставка инструкций. Атакующий добавляет жертву в группу и размещает там файл с инструкциями. По данным BeakSec, при стандартных настройках Telegram Desktop сам сохраняет вложения в группах размером до 8 МиБ, поэтому скачивать что-либо вручную не нужно. В каналах такая автозагрузка по умолчанию выключена.
- Клик по ссылке. Жертва открывает обычную на вид HTTPS-ссылку. Браузер перенаправляет её на адрес вида
tg://, который запускает Telegram. Браузер может спросить, открыть ли приложение, но это не согласие на отправку файлов. - Подмена команд. Telegram Desktop передаёт ссылку уже запущенной копии программы по внутреннему каналу и не экранирует символ, которым разделяет команды, — точку с запятой. В итоге вместо одной команды приложение получает несколько.
- Отправка файлов. Внедрённая команда вызывает внутренний обработчик
interpret:. Он читает файл, указанный в инструкции, и отправляет его в чат атакующего без проверки и без подтверждения.
Окно «Отправить» при этом не появляется: файлы уходят сами.
Что могут украсть: tdata, пароли и ключи
Главная цель в демонстрации — папка tdata. В ней Telegram Desktop хранит данные авторизации. Тот, кто получил эти файлы, может открыть ваш аккаунт на своём компьютере: без кода из СМС и без облачного пароля, потому что сессия уже авторизована.
По данным BeakSec, если локальный код-пароль не установлен, сессию из украденных файлов можно восстановить на другом устройстве. Код-пароль это затрудняет, но саму утечку файлов не останавливает.
Захват аккаунта — только показанный пример. Среди других возможных целей исследователь называет SSH-ключи, хранилища паролей браузера и файлы с API-токенами.
Какие версии затронуты и когда вышло исправление
- Затронуты: Telegram Desktop до 7.2.8 включительно. По данным BeakSec, эксплуатация подтверждена на Windows.
- 17 сентября 2026 года вышла версия 7.2.9 с исправлением. В описании релиза на GitHub одна строка про отрисовку анимаций, об уязвимости там ничего нет.
- 3 октября BeakSec опубликовал разбор, 7 октября уязвимость получила номер CVE-2026-107181.
В описании CVE указан только Telegram Desktop — клиент для компьютера. Мобильные приложения и веб-версия там не упоминаются.
Как проверить версию и обновить Telegram Desktop
- Откройте меню (три полоски слева вверху). Номер версии написан внизу меню.
- Если версия 7.2.8 или старше, зайдите в Настройки → Продвинутые настройки → Версия и обновления и нажмите «Проверить обновления».
- Если Telegram установлен из Microsoft Store, Mac App Store, Snap, Flatpak или репозитория Linux, обновите его там же.
- Портативные сборки (папка с Telegram.exe и tdata) сами могут не обновиться. Скачайте свежую версию с официального сайта desktop.telegram.org и замените исполняемый файл.
- Перезапустите приложение и убедитесь, что версия стала 7.2.9 или новее.
Что ещё сделать для защиты
- Поставьте локальный код-пароль: Настройки → Конфиденциальность → Код-пароль. Он усложнит использование украденной сессии.
- Проверьте активные сессии: Настройки → Устройства. Завершите все незнакомые.
- Ограничьте приглашения в группы: Настройки → Конфиденциальность → Группы и каналы → «Мои контакты».
- Отключите автозагрузку файлов в группах: Настройки → Продвинутые настройки → Автозагрузка медиа.
- Не храните пароли, сид-фразы и токены в открытых текстовых файлах на рабочем компьютере.
Ограничения только снижают риск. Закрывает уязвимость одно действие — обновление до 7.2.9 или новее.
Что это значит для арбитражника
Для обычного пользователя это риск потерять переписку. Для байера и команды — риск потерять рабочую инфраструктуру.
- Купленные аккаунты в формате tdata. Их часто запускают в портативном Telegram Desktop той версии, которую продавец положил в архив. Такие сборки могут быть старыми. Если вы работаете с аккаунтами пачками, проверьте версию в каждой папке.
- Каналы, боты и чаты. Тот, кто вошёл в аккаунт владельца, получает его права: каналы, ботов и рабочие чаты с партнёрками. Для тех, кто работает с Telegram-трафиком, это прямые деньги.
- Доступы на диске. Под угрозой не только Telegram: файлы с паролями от рекламных кабинетов, токены трекеров и сервисов, ключи от серверов, если они лежат на том же компьютере.
- Командная работа. Один необновлённый компьютер байера открывает общие чаты всей команды. Попросите обновиться всех и не открывайте ссылки в группах, куда вас добавили без спроса.
Незнакомые термины можно посмотреть в словаре арбитражника.
Частые вопросы
Что такое CVE-2026-107181?
Это номер уязвимости в Telegram Desktop до версии 7.2.9. Специально собранная ссылка tg:// заставляет приложение отправить локальные файлы, включая данные сессии из tdata, в чат атакующего. Оценка — 8.6 по CVSS 4.0.
Нужно ли что-то нажимать, чтобы файлы украли?
Да, один раз: перейти по ссылке. Подтверждать отправку файлов после этого не требуется.
Затронуты ли Telegram на телефоне и веб-версия?
В описании уязвимости указан только Telegram Desktop — приложение для компьютера. Мобильные клиенты и веб-версия там не упоминаются.
Спасёт ли двухэтапная аутентификация?
От этой атаки — нет. Облачный пароль защищает новый вход по номеру телефона, а здесь крадут уже авторизованную сессию. Помогают обновление и локальный код-пароль.
Как понять, что аккаунт уже взломали?
Откройте Настройки → Устройства. Если видите незнакомое устройство, завершите его сессию, смените облачный пароль и замените пароли и ключи, которые хранились на компьютере.
Обновление точно закрывает проблему?
По данным BeakSec и описанию CVE, уязвимость исправлена в версии 7.2.9. Все более ранние версии считаются уязвимыми.
Источники: разбор BeakSec, VulnCheck, релиз Telegram Desktop 7.2.9 на GitHub.



