Telegram Desktop закрыл уязвимость, открывавшую файлы по ссылке
В официальном настольном клиенте Telegram раскрыли уязвимость CVE-2026-107181. Она касалась обмена между уже запущенной программой и новым экземпляром, который система вызывает после перехода по ссылке. До исправления одного такого клика было достаточно, чтобы с компьютера ушли произвольные файлы.
Среди них могли оказаться файлы с сессионными ключами. Если пользователь не задал локальный пароль, этих данных хватало, чтобы повторить его подключение на другом устройстве и захватить учётную запись в Telegram. Отправка проходила без уведомления и без запроса подтверждения.
Снаружи ссылка могла выглядеть обычной. Дальше срабатывала служебная возможность клиента, которой раньше пользовались для автоматической публикации релизов в каналах. Ошибка обработки позволяла обратиться к файлам, которые программа не должна была отправлять.
Подробности уязвимости стали известны уже после того, как её устранили. Исправление вошло в выпуск Telegram Desktop 7.2.9, так что более ранние сборки настольного клиента остаются подвержены описанной схеме. Тем, кто пользуется Telegram на компьютере, стоит проверить номер версии и не оставаться на сборке старше 7.2.9.
Пока обновление не установлено, лучше не открывать неожиданные ссылки, даже если они выглядят как адрес обычного сайта. После установки исправленной версии эта цепочка уже не выполняется. Случай всё же показывает, что привычный переход по ссылке в мессенджере может затронуть не только переписку, но и файлы на компьютере, включая то, что хранит вход в аккаунт.