Исследователи BeakSec обнаружили уязвимость в Telegram Desktop, которая позволяла похищать файлы с компьютера после одного клика по ссылке. Эта брешь получила идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, что указывает на высокий уровень опасности. Уязвимости подвержены все версии клиента до 7.2.9. Исследователи проверили атаку на Windows и опубликовали рабочий код эксплойта.

Проблема в том, как приложение обрабатывает ссылки вида tg://. При клике запускается второй процесс Telegram, который передаёт адрес уже открытому клиенту через локальный сокет. Команды в этом канале разделяются точкой с запятой, но в самой ссылке этот символ не экранировался. Из-за этого в ссылку можно было встроить дополнительные команды.

Через эти команды атакующий мог вызвать служебный обработчик interpret:, который способен читать файлы с диска и отправлять их в чат без запроса подтверждения от пользователя. Основной целью были файлы сессии из папки tdata, которые позволяют злоумышленнику войти в аккаунт без повторной авторизации. Тем же способом можно было прочитать любой другой файл на диске, к которому у пользователя есть доступ.

Telegram исправил её в версии 7.2.9, вышедшей 17 сентября: обработчик interpret: удалили, а разделитель теперь экранируется. В списке изменений этой версии упоминается только исправление отрисовки анимаций. Случаев использования уязвимости в реальных атаках пока не зафиксировано.

Основная мера защиты — обновить Telegram Desktop до версии 7.2.9 или новее через официальный сайт, GitHub, Microsoft Store, App Store, Flathub или Snapcraft. Пользователям неофициальных клиентов на основе кода Telegram Desktop стоит временно перейти на официальный, пока их разработчики не выпустят исправление.

Исследователи также советуют: включить локальный код-пароль: он шифрует файлы сессии, и украденная папка tdata не даст сразу войти в аккаунт; дополнительно рекомендуют разрешить добавлять себя в группы только контактам и включить вопрос о месте сохранения для каждого загружаемого файла.