Один клик может стоить аккаунта. Дыра Telegram позволяет украсть данные сессии

4388
Один клик может стоить аккаунта. Дыра Telegram позволяет украсть данные сессии

Под удар могут попасть документы, SSH-ключи, криптокошельки и данные сессии.

image

В Telegram Desktop нашли опасную уязвимость CVE-2026-107181, которая позволяет после одного клика по специально подготовленной ссылке отправить файлы с компьютера в канал злоумышленника. Проблема затрагивает версии ниже 7.2.9, а среди возможных целей есть данные сессии Telegram, документы и другие файлы, доступные запущенному клиенту.

Для атаки злоумышленнику не нужен доступ к компьютеру или аккаунту жертвы. Пользователь должен сам открыть специально сформированную ссылку tg://, которая передаёт команду установленному Telegram Desktop. В уязвимых версиях клиент мог принять спрятанную внутри неё дополнительную команду и обработать локальный файл без обычного подтверждения отправки.

Ошибка пряталась в служебном механизме, через который запущенные экземпляры Telegram Desktop обмениваются командами. Клиент разделял отдельные команды символом ;, но не экранировал такой же символ внутри адреса. Злоумышленник мог вставить разделитель в ссылку и подсунуть приложению ещё одну команду OPEN:.

Дальше в цепочку вступал старый обработчик interpret:. Через него Telegram Desktop умел читать локальный файл с инструкциями для отправки и передавать указанный файл в выбранный канал. Поэтому специально подготовленная ссылка могла заставить клиент отправить данные атакующему.

Формулировка «можно украсть любые файлы» требует оговорки. Telegram Desktop сможет прочитать только те данные, к которым у запущенного процесса есть доступ, а злоумышленнику нужно знать или достаточно точно угадать путь к нужному файлу. При подходящих условиях целью могут стать документы, конфигурационные файлы, SSH-ключи, данные криптовалютных кошельков и другие чувствительные файлы.

Особенно опасна кража каталога tdata, где Telegram Desktop хранит локальные данные авторизованной сессии. Получив нужные файлы, атакующий в некоторых сценариях может перенести сессию на другой компьютер и захватить аккаунт. Именно кражу файлов tdata описание CVE приводит как один из ключевых сценариев атаки.

Разработчики исправили ошибку сразу в нескольких местах. Telegram Desktop теперь экранирует разделитель ;, отбрасывает локальные пути, если вместе с ними приходит внешняя ссылка, и больше не использует прежний обработчик interpret:. Исправление вошло в версию 7.2.9.

Пользователям Telegram Desktop ниже 7.2.9 стоит обновить клиент. Владельцам сторонних сборок и форков лучше отдельно проверить, перенесли ли разработчики исправление, поскольку собственный номер версии сам по себе не гарантирует наличие патча.

Если обновиться сразу не получается, лучше не открывать незнакомые ссылки, которые запускают Telegram через tg://, и внимательно читать окно перед переходом. Дополнительную защиту локальных данных даёт код-пароль: Telegram использует его для защиты локального ключа шифрования. Однако код-пароль не закрывает CVE-2026-107181 и не спасает другие доступные клиенту файлы, поэтому главным способом защиты остаётся обновление.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»