7 октября 2026 года итальянская служба реагирования на киберинциденты сообщила о публичной демонстрации эксплуатации уязвимости CVE-2026-107181 в Telegram Desktop. В версиях до 7.2.9 специально подготовленная ссылка tg:// могла привести к передаче локальных файлов, в том числе данных авторизованного сеанса, злоумышленнику. Разработчики устранили ошибку ещё в сентябрьском обновлении, но подробности риска стали широко доступны позже.

Ссылка Telegram могла превратиться в команду чтения локальных файлов
Уязвимость CVE-2026-107181 связана с обработкой специальных ссылок tg://, которые используются для открытия разделов и объектов Telegram из других приложений. Когда на компьютере уже работает Telegram Desktop, новый запрос может передаваться действующему процессу через IPC — механизм обмена сообщениями между программными процессами.
Проблема находилась в том, как клиент разделял такие сообщения. Внутренний формат использовал точку с запятой в качестве разделителя записей, но отдельные символы из входящих ссылок проходили без необходимого экранирования. Из-за этого подготовленная ссылка могла нарушить границы одной записи и заставить программу обработать дополнительные команды OPEN:.
В зарегистрированном сценарии через устаревший обработчик interpret: открывался путь к отправке локальных файлов средствами самого мессенджера. Под угрозой оказывались и данные из каталога tdata, в котором Telegram Desktop хранит информацию, связанную с локальными сеансами. Попадание таких данных к постороннему лицу в определённых условиях позволяет получить доступ к аккаунту.
Уязвимость относится к классу CWE-143 — некорректная обработка разделителей записей. Её оценка составляет 8,6 из 10 по CVSS 4.0 и 8,1 из 10 по CVSS 3.1; обе оценки соответствуют высокому уровню опасности.
Для атаки требовалось взаимодействие с вредоносной ссылкой
Описанный сценарий предполагает, что пользователь откроет специально сформированную ссылку, связанную с Telegram Desktop. Эксплуатация уязвимости не описана как автоматический захват аккаунта при простом получении сообщения: в оценке CVSS 3.1 прямо указано требование взаимодействия с пользователем.
Практическая опасность связана с тем, что внешне обычная ссылка на Telegram могла запустить обработку внутренних записей за пределами ожидаемого действия. Результатом становилась возможная отправка локального файла в подконтрольный атакующему канал. Если среди полученных данных оказывались пригодные для использования сведения о сеансе, последствия могли выходить за рамки утечки отдельного документа.
Публикация PoC (Proof of Concept, «доказательство работоспособности») показывает техническую осуществимость атаки в демонстрационных условиях. Она сама по себе не доказывает, что такой способ уже применяли против пользователей в реальных кампаниях. В изученных официальных уведомлениях сведения о масштабе практической эксплуатации не приводятся.
Telegram Desktop 7.2.9 уже содержал исправление
Исправляющее изменение присутствует в Telegram Desktop 7.2.9, опубликованном 17 сентября 2026 года. В коммите разработчиков db340569 изменена обработка IPC-сообщений: специальные символы теперь экранируются при передаче, а устаревший механизм interpret: удалён. Изменён и разбор поступающих записей.
Ранее ссылка могла попасть во внутренний поток с разделителями без достаточной защиты. В исправленном коде символы, способные нарушить структуру записей, кодируются перед передачей. Одновременно устранён путь, который мог использоваться для отправки файлов.
| Параметр | Подтверждённые сведения |
| Уязвимость | CVE-2026-107181 |
| Затронутый продукт | Telegram Desktop |
| Уязвимые версии | Ранее 7.2.9 |
| Первая исправленная версия | 7.2.9 |
| Тип ошибки | CWE-143, внедрение записей IPC |
| Возможное последствие | Передача локальных файлов и компрометация сеанса |
| Оценка риска | CVSS 4.0 — 8,6 / High |
Страница релиза 7.2.9 содержит короткий список изменений без отдельного подробного описания этой уязвимости. Связь исправления с CVE раскрывается через анализ коммита и опубликованные сведения в реестрах безопасности. Для установленных из репозиториев Linux сборок фактическое наличие исправления зависит от версии пакета и сопровождающих его исправлений: например, в бюллетене Ubuntu на 8 октября несколько веток ещё имели статус Needs evaluation.
Публикация PoC состоялась после выхода исправленной версии
Хронология объясняет, почему тема получила внимание в октябре, хотя исправленный Telegram Desktop существовал уже в сентябре. 17 сентября появился релиз 7.2.9, 7 октября VulnCheck опубликовал запись о CVE-2026-107181, а итальянский CSIRT сообщил о доступном PoC. 8 октября Canonical добавила отдельную страницу уязвимости в базу безопасности Ubuntu. Запись OSV об этом CVE была обновлена 9 октября.
Таким образом, опубликованная демонстрация касается уже исправленного дефекта. Но публичное описание механизма помогает понять, какие старые установки остаются потенциально уязвимыми и почему обычная ссылка могла затронуть локальные данные приложения.
Открытые сведения описывают риск захвата аккаунта, но не масштаб атак
Для CVE-2026-107181 известны уязвимый компонент Core::Sandbox, диапазон затронутых версий, потенциальный способ утечки файлов и конкретное исправление в исходном коде Telegram Desktop. Публичное уведомление о PoC подтверждает наличие демонстрационного сценария, тогда как опубликованные данные не позволяют оценить число пользователей, чьи сеансы действительно были скомпрометированы.
Этот случай показывает, как ошибка в обработке межпроцессных сообщений может превратить внешнюю ссылку на мессенджер в угрозу данным, которые программа хранит на компьютере. Разница между версиями до 7.2.9 и исправленным клиентом в данном случае определяется изменениями механизма IPC и удалением устаревшего обработчика.
Источники
- CSIRT Toscana — уведомление о публикации PoC, 7 октября 2026 года
- Ubuntu Security — CVE-2026-107181, опубликовано 8 октября 2026 года
- OSV — запись CVE-2026-107181, обновлена 9 октября 2026 года
- VulnCheck — техническое описание CVE-2026-107181
- Telegram Desktop — исправляющий коммит db340569
- Telegram Desktop — релиз 7.2.9