Коротко: в десктопной версии Telegram до 7.2.9 найдена критическая уязвимость CVE-2026-107181. Через специально сформированную ссылку tg:// злоумышленник может незаметно вытащить файлы с вашего компьютера, включая файлы сессии Telegram — а значит, увести аккаунт. Срочно обновитесь до версии 7.2.9 или новее.
Что происходит
9 октября 2026 года в открытом доступе появился proof-of-concept эксплойта для CVE-2026-107181 — уязвимости в Telegram Desktop на всех настольных платформах: Windows, macOS, Linux. Патч вышел ещё 17 сентября 2026 в версии 7.2.9, но, по данным безопасности, значительная часть пользователей так и не обновилась. Теперь, когда код атаки опубликован, количество попыток эксплуатации неизбежно вырастет.
В чём суть уязвимости
Если упростить: Telegram неправильно обрабатывает служебный символ в ссылках, начинающихся с tg://. Это специальная схема, которую используют для ссылок на чаты, сообщения и внутренние действия в Telegram.
Злоумышленник может оформить такую ссылку с «паразитной» командой внутри — и когда вы по ней кликаете, Telegram вместо того, чтобы просто открыть чат, выполняет дополнительную операцию: берёт файл с вашего компьютера и отправляет его в телеграм-канал атакующего. Никакого подтверждения или всплывающих окон при этом не появляется.
Технический термин — IPC record-separator injection в компоненте Core::Sandbox. Уязвимости присвоен рейтинг CVSS 8.1–8.6 из 10 (High).
Что реально могут украсть
- Файл сессии Telegram (tdata). Самое опасное. С этим файлом злоумышленник может войти в ваш аккаунт на своём компьютере без логина, пароля и SMS. Все переписки, контакты, каналы, подписки на платные боты — у него.
- Любые файлы, путь к которым атакующий знает или угадывает. Документы, фотографии, SSH-ключи, пароли из менеджеров паролей, которые хранятся в известных местах.
Единственный барьер — локальный пароль на Telegram Desktop. Если он установлен, украденная сессия без него бесполезна. Но у большинства пользователей он не включён.
Кому это грозит
- Telegram Desktop на Windows — Да
- Telegram Desktop на macOS — Да
- Telegram Desktop на Linux — Да
- Telegram на iPhone / iPad — Нет
- Telegram на Android — Нет
- Telegram Web (telegram.org в браузере) — Нет
Атака возможна только через клик по специально сформированной ссылке. Злоумышленники будут распространять такие ссылки через фейковые чаты «Поддержки Telegram», рассылки в личку от взломанных аккаунтов знакомых, рекламу «обновите приложение», подложные ссылки в комментариях под постами.
Как обновиться — пошагово
Windows
Если ставили с официального сайта: откройте Telegram → три полоски слева вверху → Настройки → О программе. Внизу должна быть кнопка «Проверить обновления». Нажмите, установите, перезапустите приложение.
Если ставили из Microsoft Store: откройте Store → Библиотека → Обновления → Обновить всё.
macOS
Если ставили с официального сайта: Telegram → в верхнем меню «Telegram» → «Проверить обновления» → Установить → Перезапустить.
Если ставили из App Store: откройте App Store → Обновления → найдите Telegram → Обновить.
Linux
Если ставили как Flatpak: flatpak update org.telegram.desktop
Если ставили как Snap: sudo snap refresh telegram-desktop
Если собирали сами или ставили с сайта: скачайте свежий архив с desktop.telegram.org и переустановите.
Как проверить, что обновились
Откройте Telegram → три полоски → Настройки → в самом низу должна быть версия 7.2.9 или новее. Если версия ниже — обновление не прошло, попробуйте ещё раз.
Что сделать помимо обновления — 3 быстрых действия
1. Включите локальный пароль на Telegram Desktop. Настройки → Конфиденциальность и безопасность → Код-пароль. Поставьте пароль, который не совпадает с вашим обычным. Это главная защита: даже если украли файл сессии, без этого пароля войти не смогут.
2. Проверьте активные сессии. Настройки → Устройства → посмотрите список всех устройств, где вы залогинены. Если видите незнакомое устройство — немедленно нажмите «Завершить сеанс».
3. Включите облачный пароль (двухфакторную аутентификацию). Настройки → Конфиденциальность и безопасность → Облачный пароль. Это защищает от входа по SMS, но не от кражи файла сессии — поэтому нужен и локальный пароль, и облачный.
Что делать, если подозреваете, что аккаунт уже взломали
- В Settings → Devices завершите все сессии, кроме текущей.
- Смените облачный пароль (Settings → Privacy → Cloud Password).
- Проверьте каналы и чаты: не присоединился ли кто-то за вас куда-то, не публиковал ли посты от вашего имени.
- Если вы администратор каких-то каналов — проверьте список администраторов и ботов.
- Проверьте привязанный номер и email.
Нужна помощь — обратитесь в GadgetUfa
Если боитесь что-то сделать не так, не уверены, какая у вас версия, или подозреваете, что по аккаунту уже кто-то «гуляет» — приезжайте к нам. Проверим, обновим, поставим правильные настройки защиты, объясним, как не попадаться впредь.
Также помогаем:
- Восстановить доступ к Telegram, если потеряли.
- Разблокировать iPhone/MacBook после аналогичных атак.
- Настроить безопасность всей цифровой экосистемы — iCloud, Google, банк-клиенты.
Консультация по телефону бесплатно. Приём на Проспекте Октября, 44.
???? 8 (905) 001-00-11 — звонок, WhatsApp, Telegram
???? Уфа, Проспект Октября, 44
???? Пн–Пт 10:00–20:00, Сб–Вс 11:00–19:00
Источники: уведомления OpenCVE и Ubuntu по CVE-2026-107181, публикация PoC от исследователя Beaksec (3 октября 2026), официальный changelog Telegram Desktop 7.2.9.
