В клиентах Telegram Desktop ДО версии 7.2.9 обнаружена уязвимость (
CVE-2026-107181).
Из-за отсутствия экранирования разделителя ; параметры в ссылках схемы
tg:// распознавались как отдельные IPC-команды. С помощью служебного обработчика interpret: атакующий мог при клике на подготовленную ссылку незаметно отправить файлы с системы в свой канал без подтверждения со стороны пользователя.
❗️Опасность не ограничивается только перехватом файлов сессии tdata и угоном аккаунта. Эксплуатация позволяет скрытно украсть
абсолютно любые файлы на компьютере, к которым у пользователя есть доступ: документы, сохранённые сессии браузеров, SSH-ключи, системные конфигурации или кошельки с криптовалютой.
☄️ Не оставайтесь на версиях ниже 7.2.9 — срочно обновите клиент.
💡Не держите клиент без локального код-пароля! Его включение шифрует файлы сессии в каталоге tdata, предотвращая мгновенный захват аккаунта даже при их утечке.