В группу, куда вас кто-то добавил, падает ссылка. Вы жмёте, браузер спрашивает, открыть ли Telegram, вы соглашаетесь — и ничего не происходит. А в этот момент старая версия Telegram Desktop отправляет чужому человеку файлы с вашего компьютера вместе с ключом от аккаунта. Дыру закрыли ещё в сентябре — но только у тех, кто обновился.

📋 Коротко

В Telegram Desktop до версии 7.2.8 включительно была уязвимость CVE-2026-107181: специальная ссылка заставляла мессенджер переслать злоумышленнику любой файл с компьютера. Исправление вышло ещё 17 сентября в версии 7.2.9, сейчас актуальна 7.3.0. Номер версии виден внизу меню с тремя полосками — обновитесь, если цифра меньше 7.2.9. Мобильного Telegram эта история не касается.

Что случилось и кого это касается

Уязвимость нашли исследователи BeakSec и ещё 25 июня передали её через программу Zero Day Initiative, которая платит за найденные дыры и сама связывается с разработчиком. Telegram закрыл проблему 16 сентября, а на следующий день выпустил версию 7.2.9. Подробный разбор с рабочим кодом атаки BeakSec опубликовали 3 октября, номер CVE-2026-107181 уязвимость получила 7 октября. В новости она попала в пятницу, 9 октября, и с тех пор по каналам гуляет призыв «срочно обновитесь».

Под удар попадает только Telegram Desktop — версии для Windows, macOS и Linux, код у них общий. Живьём атаку показали на Windows, на двух других системах её публично никто не воспроизводил. Но исходить стоит из того, что касается и вас. На Mac есть ещё отдельная программа Telegram for macOS, у неё свой код, и разбор её не касается.

В пресс-службе Telegram изданию «Код.ру» ответили, что все актуальные версии безопасны, а риск был минимальным: злоумышленнику пришлось бы убедить человека нажать на ссылку, подтвердить переход и знать точный путь к нужному файлу на диске. С первыми двумя условиями спорить трудно. А вот путь к файлам Telegram на большинстве компьютеров одинаковый, потому что почти никто не меняет его при установке.

Случаев, когда дыру использовали против реальных людей, пока не нашли. Это хорошая новость, но рабочий код атаки теперь лежит в открытом доступе, и повторить её стало проще.

Как узнать, какая версия Telegram стоит на компьютере

Откройте Telegram Desktop и нажмите на три полоски в левом верхнем углу. Номер версии написан в самом низу открывшегося меню, под названием программы. Второе место — «Настройки» → «Продвинутые настройки», блок «Версия и обновления». Если такого блока нет, значит, Telegram установлен из магазина приложений или через менеджер пакетов Linux: у этих сборок встроенного обновления нет вовсе.

  • 7.2.9 и выше — всё в порядке, дыра закрыта.
  • 7.2.8 и ниже — обновляйтесь прямо сейчас, инструкция ниже.

Если вы ни разу не трогали настройку обновлений, скорее всего, заплатка уже приехала сама. Версия с официального сайта обновляется в фоне, без спроса: после перезапуска Telegram просто открывается новым. Проблема у тех, кто когда-то выключил автообновление, чтобы программа не отвлекала.

Как обновить Телеграм на компьютере

Способ зависит от того, откуда программа установлена. Если не помните, ориентир простой: в версии из Microsoft Store или App Store (там Telegram Desktop называется Telegram Lite) блока «Версия и обновления» в настройках нет, обновляет её магазин.

Версия с сайта telegram.org — Windows, macOS, Linux

  1. «Настройки» → «Продвинутые настройки».
  2. В блоке «Версия и обновления» включите автоматическое обновление, если оно выключено.
  3. Нажмите «Проверить наличие обновлений». Telegram скачает новую версию.
  4. Когда загрузка закончится, нажмите кнопку перезапуска. Через несколько секунд программа откроется уже обновлённой.

Microsoft Store (Windows)

Откройте Microsoft Store, внизу слева нажмите «Библиотека», затем «Получить обновления». Если Telegram Desktop стоит в списке, магазин обновит его вместе с остальными программами.

App Store (macOS)

Откройте App Store, слева выберите «Обновления». Ищите Telegram Lite — именно так в магазине называется Telegram Desktop. Есть в списке — нажмите «Обновить». А если программа называется просто Telegram — это Telegram for macOS, тот самый. Обновить не помешает, но к этой уязвимости он отношения не имеет.

Linux

Snap обновляется сам, Flatpak — только через центр приложений или вручную: flatpak update и sudo snap refresh. Версия из встроенного магазина программ вашей системы может отставать от официальной на недели — проверьте номер и, если он старый, скачайте сборку с сайта.

Если обновление не приходит

Скачайте установщик с desktop.telegram.org и поставьте его поверх старой версии. Удалять старую не нужно, вход в аккаунт сохранится. Если у вас была версия из магазина, сайтовая поставится рядом — войдите в аккаунт заново и удалите магазинную, чтобы не запускать её по ошибке.

Кстати, если Telegram на компьютере начнёт закрываться сам по себе, у нас есть отдельный разбор о том, почему вылетает Telegram. А тем, кто привык глушить обновления и в системе, пригодится статья о том, как отключить обновления Windows 11 — и почему делать это надолго не стоит.

⚠️ Качайте Telegram только с официального сайта

Новость об уязвимости — удобный повод для мошенников: в чатах уже появляются сообщения со ссылкой на «срочное обновление Telegram». Под таким видом легко подсунуть вирус. Обновляйте программу через её же настройки, магазин приложений или сайт desktop.telegram.org, а не по ссылкам из переписки.

📲 Чтобы такие новости не проходили мимо

Мы разбираем подобные истории спокойно и по делу: что случилось, касается ли вас и что нажать. Подпишитесь на «Техпросто» в MAX, Telegram или Дзене, и разборы будут приходить сами.

Почему одна ссылка могла увести аккаунт

Начнём с того, как Telegram открывает ссылки вида tg://. Это служебные адреса мессенджера: по ним он открывает каналы, чаты и стикеры. Когда вы нажимаете такую ссылку в браузере, система запускает ещё одну копию Telegram. Та замечает, что программа уже работает, передаёт ссылку основному окну и закрывается.

Передаётся обычная строка текста, команды в ней разделены точкой с запятой. Беда в том, что точку с запятой внутри самой ссылки никто не обезвреживал. Злоумышленник дописывал в адрес после неё свою команду, и основное окно получало уже не одно поручение, а два. Второе оно выполняло наравне с первым: строка пришла от своей же копии Telegram.

Дописанная команда вызывала старый служебный механизм, который умел взять файл с диска и отправить его в чат. Ни вопроса, ни подтверждения. Что именно отправить, механизм читал из файла с инструкцией. Этот файл злоумышленник заранее присылал в группу, куда добавлял жертву, и Telegram сам скачивал его в папку загрузок.

Главной добычей была папка tdata — в ней Telegram Desktop хранит данные входа. Это пропуск с вахты. Вахтёрша в лицо никого не помнит, она смотрит на карточку: приложил — проходи. Копия карточки работает ровно так же, и неважно, кто её держит. С копией этой папки злоумышленник входит в ваш аккаунт без пароля и без кода из СМС. А тем же путём можно было утащить любой другой файл, открытый под вашим пользователем Windows: документы, сохранённые ключи, выгрузки из банка.

Ещё один штрих. Внутри Telegram ссылки tg:// обрабатываются без этой цепочки, поэтому атакующий присылал обычную ссылку https://. Она открывалась в браузере, а уже его сервер перенаправлял вас на опасный адрес. Со стороны это выглядело как ссылка на какой-нибудь сайт.

🔇 Заплатку выпустили молча

В списке изменений версии 7.2.9 значится одна строчка: исправлена отрисовка некоторых анимаций. Изменение, закрывшее дыру, разработчики назвали «Remove legacy interpret path helper» — удаление устаревшего вспомогательного механизма. Те, кто обновился в сентябре, защищены уже три недели — и даже не знают об этом. То есть дыру, через которую уводят аккаунт, закрыли под видом правки анимаций, а прессе объяснили, что риск и так был низкий. Тишина до выхода заплатки — нормальная практика. Тишина после — уже забота не о пользователе.

Что включить в Telegram, кроме обновления

Обновление — единственное, что закрывает именно эту дыру. Но BeakSec советуют ещё три настройки: они мешают любым похожим атакам. На каждую уходит минута.

Спрашивать, куда сохранять файлы. «Настройки» → «Продвинутые настройки» → блок про путь для сохранения: включите вопрос о месте сохранения для каждого файла. Telegram по умолчанию качает присланные файлы сам, никого не спрашивая, — на этом и держалась атака: без скачанного файла с инструкцией она не сработает. Одна галочка возвращает решение вам.

Ограничить, кто добавляет вас в группы. «Настройки» → «Конфиденциальность» → «Группы и каналы» → «Мои контакты». Украденные файлы атака отправляла в группу или канал, куда злоумышленник вас добавил. Нет группы — некуда отправлять.

Поставить код-пароль. «Настройки» → «Конфиденциальность» → «Код-пароль». Он шифрует ту самую папку tdata, и украденная копия без пароля бесполезна. Выберите что-то длиннее четырёх цифр: короткий код подбирается перебором. Код-пароль спрашивается при каждом запуске, а восстановить его нельзя — забудете, придётся входить в аккаунт заново. На телефоне мессенджеры тоже можно запереть отдельным паролем — об этом наша статья о том, как поставить пароль на приложение.

Если подозреваете, что уже кликали по странной ссылке, откройте «Настройки» → «Конфиденциальность» → «Активные сеансы» и просмотрите список. Незнакомый компьютер или город — нажмите на него и завершите сеанс. Если таких несколько — завершите все сеансы, кроме текущего, и включите облачный пароль в том же разделе «Конфиденциальность». Пароли и ключи, которые лежали в файлах на компьютере, лучше сменить.

💡 Окно браузера — последний шанс остановиться

Окно «Открыть Telegram Desktop?» после ссылки из группы от незнакомцев — повод остановиться и нажать «Отмена». Именно на это подтверждение ссылается Telegram, когда говорит, что риск был низким. Оно работает, только если его читать.

Если вы пользуетесь AyuGram, 64Gram или другим неофициальным клиентом

Многие неофициальные программы для Telegram на компьютере собраны из исходного кода Telegram Desktop: AyuGram, 64Gram, Kotatogram и другие. Заплатки официального приложения попадают в них не сразу, а когда разработчики конкретного клиента перенесут изменения к себе. BeakSec советуют на время перейти на официальный Telegram Desktop, пока ваш клиент не выпустит исправление.

Выбор неприятный: в AyuGram сидят ровно за то, чего в официальном клиенте нет. Но заплатка весит больше антиудаления сообщений, и пару недель на официальной сборке потерпеть можно. Проверить свой клиент просто: в списке его изменений ищите синхронизацию с 7.2.9 или новее.

Частые вопросы

Это касается Telegram на телефоне? Нет. Уязвимость нашли в программе для компьютера, мобильные приложения у Telegram написаны отдельно.

А веб-версия в браузере? Тоже нет: атака работала через то, как программа Telegram Desktop передаёт ссылки сама себе. У веб-версии такого механизма нет.

Переписка пропадёт после обновления? Нет. Обычные чаты хранятся в облаке Telegram и подтянутся в любом случае. Если ставите новую версию поверх старой с сайта, сохранится и вход в аккаунт.

Я уже обновился. Что-то ещё нужно делать? С этой дырой — нет. Но три настройки из раздела выше стоит включить в любом случае: следующая похожая уязвимость найдётся рано или поздно, а эти настройки помешают и ей.

Telegram закрыл дыру за три недели до того, как о ней узнали все, — у людей с автообновлением заплатка давно стояла. Уязвимыми остались как раз те, кто отключил автообновление или ставил Telegram оттуда, где версии отстают.

Если статья помогла — поделитесь с теми, кому может пригодиться. И заходите в наш канал в MAX, Telegram и Дзен — там анонсы новых материалов.