В десктопных клиентах Telegram нашли уязвимость, которая позволяет злоумышленникам похищать файлы с компьютера после перехода пользователя по специальной ссылке. Проблема затрагивает все версии клиента до 7.2.9. Telegram незаметно устранил ее в обновлении 17 сентября без каких-либо уведомлений. Уязвимость кроется в ссылках типа tg://. После клика пользователя по ней злоумышленник может отправлять себе файлы с устройства жертвы, включая документы, системные конфигурации, SSH-ключи и данные криптовалютных кошельков — при условии, что у запущенного приложения есть к ним доступ.

Особый риск представляет похищение каталога tdata, где Telegram Desktop хранит локальные данные авторизованной сессии. В этом случае атакующий получает возможность перенести ее на другой компьютер и захватить аккаунт без повторного входа. Уязвимости присвоили идентификатор CVE-2026-107181 и оценку 8,6 балла из 10 по шкале CVSS, что соответствует высокому уровню опасности. Пользователям рекомендуется обновить приложение до версии 7.2.9, а скачавшим сторонние клиенты — перейти на официальный. Для дополнительной защиты следует установить код-пароль для входа в Telegram. 

*дополняется