Опасная уязвимость: пользователей Telegram призвали скорее обновить мессенджер | |
|
09.10.2026
18:33
28
| |
![]() Специалистами BeakSec в клиенте мессенджера Telegram для Windows была обнаружена уязвимость, которая позволяла украсть файлы с компьютера после одного клика по ссылке. На данный момент она уже устранена. Уязвимости присвоили идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, что соответствует высокому уровню риска. Ей подвержены все версии клиента до 7.2.9. Исследователи проверили работоспособность атаки на Windows и опубликовали рабочий код эксплойта. Уязвимость была связана с обработкой ссылок формата tg://. При их открытии Telegram запускал дополнительный процесс, который передавал адрес уже работающему клиенту через локальный сокет. Поскольку точки с запятой в ссылках не экранировались, злоумышленник мог внедрить в адрес дополнительные команды, которые клиент выполнял при обработке ссылки. С помощью этой ошибки атакующий мог вызвать внутренний обработчик interpret:, который позволял читать файлы с диска и отправлять их в чаты без подтверждения пользователя. Особую опасность представляла возможность получить содержимое папки tdata, где хранятся файлы сессии Telegram. Их кража могла позволить злоумышленнику получить доступ к аккаунту без повторной авторизации. Тем же способом можно прочитать и любой другой файл на диске, к которому есть доступ у пользователя. BeakSec сообщили об уязвимости через программу Zero Day Initiative еще 25 июня. Telegram исправил ее в версии Desktop 7.2.9, выпущенной 17 сентября: разработчики удалили обработчик interpret: и изменили обработку разделителя команд. При этом в списке изменений обновления упоминается только исправление отрисовки анимаций Чтобы защититься, всех пользователей Telegram Desktop просят обновить клиент до версии 7.2.9. Тем, кто пользуется неофициальными клиентами на основе кода Telegram Desktop, стоит временно перейти на официальный, пока их разработчики не выпустят исправление. Дополнительно специалисты советуют включить локальный код-пароль для защиты данных приложения и ограничить возможность добавлять себя в группы только контактами. | |
|
Категория: Техно
28
| |
|
Сейчас читают
Более $2 миллиардов под землей: в Европе будут разрабатывать месторожд... 07.10.2026 17:32 92 Обнаружены незаконные вырубки в заповеднике на Прикарпатье 08.10.2026 17:33 135 Температура Тихого океана во время Эль-Ниньо достигнет антирекорда 04.10.2026 10:19 51 |
| Всего комментариев: 0 | |



