Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

В Telegram Desktop раскрыли уязвимость для кражи сеанса через ссылку — опубликован PoC CVE-2026-107181

7 октября 2026 года итальянская служба реагирования на киберинциденты сообщила о публичной демонстрации эксплуатации уязвимости CVE-2026-107181 в Telegram Desktop. В версиях до 7.2.9 специально подготовленная ссылка tg:// могла привести к передаче локальных файлов, в том числе данных авторизованного сеанса, злоумышленнику. Разработчики устранили ошибку ещё в сентябрьском обновлении, но подробности риска стали широко доступны позже.

В Telegram Desktop раскрыли уязвимость для кражи сеанса через ссылку
В Telegram Desktop раскрыли уязвимость для кражи сеанса через ссылку

Ссылка Telegram могла превратиться в команду чтения локальных файлов

Уязвимость CVE-2026-107181 связана с обработкой специальных ссылок tg://, которые используются для открытия разделов и объектов Telegram из других приложений. Когда на компьютере уже работает Telegram Desktop, новый запрос может передаваться действующему процессу через IPC — механизм обмена сообщениями между программными процессами.

Проблема находилась в том, как клиент разделял такие сообщения. Внутренний формат использовал точку с запятой в качестве разделителя записей, но отдельные символы из входящих ссылок проходили без необходимого экранирования. Из-за этого подготовленная ссылка могла нарушить границы одной записи и заставить программу обработать дополнительные команды OPEN:.

В зарегистрированном сценарии через устаревший обработчик interpret: открывался путь к отправке локальных файлов средствами самого мессенджера. Под угрозой оказывались и данные из каталога tdata, в котором Telegram Desktop хранит информацию, связанную с локальными сеансами. Попадание таких данных к постороннему лицу в определённых условиях позволяет получить доступ к аккаунту.

Уязвимость относится к классу CWE-143 — некорректная обработка разделителей записей. Её оценка составляет 8,6 из 10 по CVSS 4.0 и 8,1 из 10 по CVSS 3.1; обе оценки соответствуют высокому уровню опасности.

Для атаки требовалось взаимодействие с вредоносной ссылкой

Описанный сценарий предполагает, что пользователь откроет специально сформированную ссылку, связанную с Telegram Desktop. Эксплуатация уязвимости не описана как автоматический захват аккаунта при простом получении сообщения: в оценке CVSS 3.1 прямо указано требование взаимодействия с пользователем.

Практическая опасность связана с тем, что внешне обычная ссылка на Telegram могла запустить обработку внутренних записей за пределами ожидаемого действия. Результатом становилась возможная отправка локального файла в подконтрольный атакующему канал. Если среди полученных данных оказывались пригодные для использования сведения о сеансе, последствия могли выходить за рамки утечки отдельного документа.

Публикация PoC (Proof of Concept, «доказательство работоспособности») показывает техническую осуществимость атаки в демонстрационных условиях. Она сама по себе не доказывает, что такой способ уже применяли против пользователей в реальных кампаниях. В изученных официальных уведомлениях сведения о масштабе практической эксплуатации не приводятся.

Telegram Desktop 7.2.9 уже содержал исправление

Исправляющее изменение присутствует в Telegram Desktop 7.2.9, опубликованном 17 сентября 2026 года. В коммите разработчиков db340569 изменена обработка IPC-сообщений: специальные символы теперь экранируются при передаче, а устаревший механизм interpret: удалён. Изменён и разбор поступающих записей.

Ранее ссылка могла попасть во внутренний поток с разделителями без достаточной защиты. В исправленном коде символы, способные нарушить структуру записей, кодируются перед передачей. Одновременно устранён путь, который мог использоваться для отправки файлов.

ПараметрПодтверждённые сведения
УязвимостьCVE-2026-107181
Затронутый продуктTelegram Desktop
Уязвимые версииРанее 7.2.9
Первая исправленная версия7.2.9
Тип ошибкиCWE-143, внедрение записей IPC
Возможное последствиеПередача локальных файлов и компрометация сеанса
Оценка рискаCVSS 4.0 — 8,6 / High

Страница релиза 7.2.9 содержит короткий список изменений без отдельного подробного описания этой уязвимости. Связь исправления с CVE раскрывается через анализ коммита и опубликованные сведения в реестрах безопасности. Для установленных из репозиториев Linux сборок фактическое наличие исправления зависит от версии пакета и сопровождающих его исправлений: например, в бюллетене Ubuntu на 8 октября несколько веток ещё имели статус Needs evaluation.

Публикация PoC состоялась после выхода исправленной версии

Хронология объясняет, почему тема получила внимание в октябре, хотя исправленный Telegram Desktop существовал уже в сентябре. 17 сентября появился релиз 7.2.9, 7 октября VulnCheck опубликовал запись о CVE-2026-107181, а итальянский CSIRT сообщил о доступном PoC. 8 октября Canonical добавила отдельную страницу уязвимости в базу безопасности Ubuntu. Запись OSV об этом CVE была обновлена 9 октября.

Таким образом, опубликованная демонстрация касается уже исправленного дефекта. Но публичное описание механизма помогает понять, какие старые установки остаются потенциально уязвимыми и почему обычная ссылка могла затронуть локальные данные приложения.

Открытые сведения описывают риск захвата аккаунта, но не масштаб атак

Для CVE-2026-107181 известны уязвимый компонент Core::Sandbox, диапазон затронутых версий, потенциальный способ утечки файлов и конкретное исправление в исходном коде Telegram Desktop. Публичное уведомление о PoC подтверждает наличие демонстрационного сценария, тогда как опубликованные данные не позволяют оценить число пользователей, чьи сеансы действительно были скомпрометированы.

Этот случай показывает, как ошибка в обработке межпроцессных сообщений может превратить внешнюю ссылку на мессенджер в угрозу данным, которые программа хранит на компьютере. Разница между версиями до 7.2.9 и исправленным клиентом в данном случае определяется изменениями механизма IPC и удалением устаревшего обработчика.

Источники

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться