DERVALO.FORUMDERVALO.FORUM
Форум
Статьи
НовичкамКейсыИсточники трафикаПартнёрки и офферыИнструменты и сервисыНовостиСловарь арбитражникаВсе статьи
Сервисы
PWAТрекерыАвтозаливПлатёжкиSPYАнтидетектДоменыКлоакаПрокси
Все сервисы
Партнёрки
ГемблингБеттингДейтингНутраКрипта и финансыТоварка и e-comCPA-сетиСвипстейки и инсталлы
Все партнёрки
БлогНовостиКонференции
ФорумСтатьиСловарь арбитражникаСервисыПартнёркиБлогНовостиКонференции
Реклама партнёра
Реклама партнёраРеклама партнёра
DERVALO.FORUM
Форум для арбитражников

Кейсы, связки, источники трафика, сервисы и инструменты для работы с трафиком.

По вопросам сотрудничества:
DERVALO
Реклама и сотрудничество
DERVALO
@dervalo_media
Платформа
Форум›Статьи›Блог›Сервисы›Партнёрки›Конференции›
Комьюнити
Наш канал›Наш чат›Саппорт›
Ресурсы
Словарь арбитражника›Политика конфиденциальности›Условия использования›
© DERVALO.FORUM 2026. Все права защищены.
Политика конфиденциальностиУсловия использования
ГлавнаяНовостиУязвимость Telegram Desktop CVE-2026-107181: кража файлов и аккаунта по одной ссылке — обновитесь до 7.2.9
Новости

Уязвимость Telegram Desktop CVE-2026-107181: кража файлов и аккаунта по одной ссылке — обновитесь до 7.2.9

В Telegram Desktop до 7.2.9 нашли уязвимость CVE-2026-107181: один клик по ссылке — и файлы с ПК и сессия tdata уходят атакующему. Как проверить версию и защититься.

10 октября 2026 г., 19:34· 5 просмотров
Уязвимость Telegram Desktop CVE-2026-107181: кража файлов и аккаунта по одной ссылке — обновитесь до 7.2.9
Содержание
  1. Коротко: что случилось
  2. Как работает атака на Telegram Desktop
  3. Что могут украсть: tdata, пароли и ключи
  4. Какие версии затронуты и когда вышло исправление
  5. Как проверить версию и обновить Telegram Desktop
  6. Что ещё сделать для защиты
  7. Что это значит для арбитражника
  8. Частые вопросы
  9. Что такое CVE-2026-107181?
  10. Нужно ли что-то нажимать, чтобы файлы украли?
  11. Затронуты ли Telegram на телефоне и веб-версия?
  12. Спасёт ли двухэтапная аутентификация?
  13. Как понять, что аккаунт уже взломали?
  14. Обновление точно закрывает проблему?

В Telegram Desktop нашли уязвимость CVE-2026-107181: одного клика по ссылке хватает, чтобы файлы с компьютера ушли атакующему. Среди них папка tdata с ключами сессии, по которым в аккаунт Telegram можно войти с другого устройства. Затронуты все версии до 7.2.8 включительно, исправление вышло в 7.2.9. Разбираем, как работает атака, кто в зоне риска и что сделать прямо сейчас.

Коротко: что случилось

  • Что: уязвимость в официальном клиенте Telegram для компьютера. Оценка опасности — 8.6 из 10 по CVSS 4.0 и 8.1 по CVSS 3.1, уровень «высокий».
  • Кого касается: всех, у кого установлен Telegram Desktop версии 7.2.8 или старше.
  • Что может утечь: локальные файлы с диска, включая данные сессии Telegram из папки tdata.
  • Что делать: обновить Telegram Desktop до 7.2.9 или новее.
  • Кто нашёл: исследователь Эмилиано Версини (BeakSec). Технический разбор вышел 3 октября и был дополнен 7 октября 2026 года.

Как работает атака на Telegram Desktop

Сценарий, который описал BeakSec, выглядит буднично: вас добавляют в группу, в чате появляется ссылка, вы по ней нажимаете. Дальше всё происходит без вашего участия.

  1. Доставка инструкций. Атакующий добавляет жертву в группу и размещает там файл с инструкциями. По данным BeakSec, при стандартных настройках Telegram Desktop сам сохраняет вложения в группах размером до 8 МиБ, поэтому скачивать что-либо вручную не нужно. В каналах такая автозагрузка по умолчанию выключена.
  2. Клик по ссылке. Жертва открывает обычную на вид HTTPS-ссылку. Браузер перенаправляет её на адрес вида tg://, который запускает Telegram. Браузер может спросить, открыть ли приложение, но это не согласие на отправку файлов.
  3. Подмена команд. Telegram Desktop передаёт ссылку уже запущенной копии программы по внутреннему каналу и не экранирует символ, которым разделяет команды, — точку с запятой. В итоге вместо одной команды приложение получает несколько.
  4. Отправка файлов. Внедрённая команда вызывает внутренний обработчик interpret:. Он читает файл, указанный в инструкции, и отправляет его в чат атакующего без проверки и без подтверждения.

Окно «Отправить» при этом не появляется: файлы уходят сами.

Что могут украсть: tdata, пароли и ключи

Главная цель в демонстрации — папка tdata. В ней Telegram Desktop хранит данные авторизации. Тот, кто получил эти файлы, может открыть ваш аккаунт на своём компьютере: без кода из СМС и без облачного пароля, потому что сессия уже авторизована.

По данным BeakSec, если локальный код-пароль не установлен, сессию из украденных файлов можно восстановить на другом устройстве. Код-пароль это затрудняет, но саму утечку файлов не останавливает.

Захват аккаунта — только показанный пример. Среди других возможных целей исследователь называет SSH-ключи, хранилища паролей браузера и файлы с API-токенами.

Какие версии затронуты и когда вышло исправление

  • Затронуты: Telegram Desktop до 7.2.8 включительно. По данным BeakSec, эксплуатация подтверждена на Windows.
  • 17 сентября 2026 года вышла версия 7.2.9 с исправлением. В описании релиза на GitHub одна строка про отрисовку анимаций, об уязвимости там ничего нет.
  • 3 октября BeakSec опубликовал разбор, 7 октября уязвимость получила номер CVE-2026-107181.

В описании CVE указан только Telegram Desktop — клиент для компьютера. Мобильные приложения и веб-версия там не упоминаются.

Как проверить версию и обновить Telegram Desktop

  1. Откройте меню (три полоски слева вверху). Номер версии написан внизу меню.
  2. Если версия 7.2.8 или старше, зайдите в Настройки → Продвинутые настройки → Версия и обновления и нажмите «Проверить обновления».
  3. Если Telegram установлен из Microsoft Store, Mac App Store, Snap, Flatpak или репозитория Linux, обновите его там же.
  4. Портативные сборки (папка с Telegram.exe и tdata) сами могут не обновиться. Скачайте свежую версию с официального сайта desktop.telegram.org и замените исполняемый файл.
  5. Перезапустите приложение и убедитесь, что версия стала 7.2.9 или новее.

Что ещё сделать для защиты

  • Поставьте локальный код-пароль: Настройки → Конфиденциальность → Код-пароль. Он усложнит использование украденной сессии.
  • Проверьте активные сессии: Настройки → Устройства. Завершите все незнакомые.
  • Ограничьте приглашения в группы: Настройки → Конфиденциальность → Группы и каналы → «Мои контакты».
  • Отключите автозагрузку файлов в группах: Настройки → Продвинутые настройки → Автозагрузка медиа.
  • Не храните пароли, сид-фразы и токены в открытых текстовых файлах на рабочем компьютере.

Ограничения только снижают риск. Закрывает уязвимость одно действие — обновление до 7.2.9 или новее.

Что это значит для арбитражника

Для обычного пользователя это риск потерять переписку. Для байера и команды — риск потерять рабочую инфраструктуру.

  • Купленные аккаунты в формате tdata. Их часто запускают в портативном Telegram Desktop той версии, которую продавец положил в архив. Такие сборки могут быть старыми. Если вы работаете с аккаунтами пачками, проверьте версию в каждой папке.
  • Каналы, боты и чаты. Тот, кто вошёл в аккаунт владельца, получает его права: каналы, ботов и рабочие чаты с партнёрками. Для тех, кто работает с Telegram-трафиком, это прямые деньги.
  • Доступы на диске. Под угрозой не только Telegram: файлы с паролями от рекламных кабинетов, токены трекеров и сервисов, ключи от серверов, если они лежат на том же компьютере.
  • Командная работа. Один необновлённый компьютер байера открывает общие чаты всей команды. Попросите обновиться всех и не открывайте ссылки в группах, куда вас добавили без спроса.

Незнакомые термины можно посмотреть в словаре арбитражника.

Частые вопросы

Что такое CVE-2026-107181?

Это номер уязвимости в Telegram Desktop до версии 7.2.9. Специально собранная ссылка tg:// заставляет приложение отправить локальные файлы, включая данные сессии из tdata, в чат атакующего. Оценка — 8.6 по CVSS 4.0.

Нужно ли что-то нажимать, чтобы файлы украли?

Да, один раз: перейти по ссылке. Подтверждать отправку файлов после этого не требуется.

Затронуты ли Telegram на телефоне и веб-версия?

В описании уязвимости указан только Telegram Desktop — приложение для компьютера. Мобильные клиенты и веб-версия там не упоминаются.

Спасёт ли двухэтапная аутентификация?

От этой атаки — нет. Облачный пароль защищает новый вход по номеру телефона, а здесь крадут уже авторизованную сессию. Помогают обновление и локальный код-пароль.

Как понять, что аккаунт уже взломали?

Откройте Настройки → Устройства. Если видите незнакомое устройство, завершите его сессию, смените облачный пароль и замените пароли и ключи, которые хранились на компьютере.

Обновление точно закрывает проблему?

По данным BeakSec и описанию CVE, уязвимость исправлена в версии 7.2.9. Все более ранние версии считаются уязвимыми.

Источники: разбор BeakSec, VulnCheck, релиз Telegram Desktop 7.2.9 на GitHub.

Источник: BeakSec

Поделиться:Telegram
Содержание
  1. Коротко: что случилось
  2. Как работает атака на Telegram Desktop
  3. Что могут украсть: tdata, пароли и ключи
  4. Какие версии затронуты и когда вышло исправление
  5. Как проверить версию и обновить Telegram Desktop
  6. Что ещё сделать для защиты
  7. Что это значит для арбитражника
  8. Частые вопросы
  9. Что такое CVE-2026-107181?
  10. Нужно ли что-то нажимать, чтобы файлы украли?
  11. Затронуты ли Telegram на телефоне и веб-версия?
  12. Спасёт ли двухэтапная аутентификация?
  13. Как понять, что аккаунт уже взломали?
  14. Обновление точно закрывает проблему?
Ещё новости
OpenAI запустила GPT-6.1 Sol Ultrafast: до 300 токенов в секунду, цены и кому это нужно9 октября 2026 г.В Казахстане организаторов онлайн-казино Bingo-37 и Lotoboom с оборотом 3,1 млрд тенге приговорили к 4 годам9 октября 2026 г.Google Ads открыл Conversion Lift для Search и Performance Max: как измерить реальный прирост конверсий8 октября 2026 г.Google открыл SynthID Detector для всех: как проверить, сделано ли фото, видео или аудио нейросетью8 октября 2026 г.
Обсудить на форуме
Это уже задело твои связки? Расскажи, что видишь у себя — соберём картину вместе.
На форум
← Все новости