
Вразливість Telegram Desktop дозволяє зловмисникам захоплювати акаунти одним кліком
Критична вразливість у версіях Telegram Desktop до 7.2.9 дозволяє зловмисникам приховано запускати команди через підроблені посилання, викрадати файли сесії та захоплювати акаунти одним кліком.
Як працює вразливість
Дослідник безпеки, відомий під псевдонімом BeakSEK, виявив, що у версіях Telegram Desktop до 7.2.9 (7.2.9 вийшла 17 вересня 2026 року) у посиланнях неправильно екрануються крапки з комою. Сам Telegram використовує крапку з комою для розділення інструкцій, тому зловмисники можуть впроваджувати шкідливі команди в підроблені tg:// посилання, які додаток вважає легітимними.
Вразливості присвоєно оцінку 8,6 з 10 за шкалою CVSS та ідентифікатор CVE-2026-10718. Згідно з Національною базою даних уразливостей NIST, зловмисники можуть досягти обробника схеми interpret: — внутрішньої функції, призначеної для довіреного використання розробниками Telegram, яка може читати будь-які файли з диска та надсилати їх у чат без підтвердження. Функція не перевіряла, хто запитував цю дію. Зловмисникам доступні лише чотири команди, три з яких безпечні.
Як виглядає атака
У прикладі підтвердження концепції дослідник створює супергрупу в Telegram і додає жертв, що дозволяють налаштування конфіденційності Telegram за замовчуванням. Зловмисник публікує три підроблені файли інструкцій у форматі .txt, які Telegram автоматично завантажує на комп'ютер жертви, оскільки конфігурація за замовчуванням передбачає автоматичне завантаження файлів до 8 МіБ у групах.
Далі зловмисник публікує посилання, яке може виглядати безпечним, але перенаправляє на шкідливе tg: посилання, що містить вбудовані команди. Якщо жертва натисне на нього, система запускає другий процес Telegram і виконує команди. Три файли інструкцій визначають, що потрібно викрасти: локальні ключі шифрування, дані авторизації сесії та індекс збережених даних акаунта. Відносні шляхи дозволяють знаходити файли без знання імені користувача Windows жертви.
Після цього зловмисник може помістити викрадені файли в новий екземпляр Telegram і відновити сесію жертви, якщо, звичайно, локальний пароль не був встановлений.
Як захиститися
BeakSEK закликає користувачів оновити Telegram Desktop до найновішої доступної версії та обмежити тих, хто може додавати їх до груп. Дослідник також радить встановити локальний пароль і увімкнути параметр «Запитувати, куди зберігати кожен файл», що блокує автоматичне завантаження файлів. Найновіша версія Telegram — 7.3, яка вийшла 9 жовтня 2026 року, у примітках до випуску якої лише одне слово: «Гроші».
Джерела: Cybernews
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.