Telegram Desktop 7.2.9 закрыла CVE-2026-107181 с кражей сессии по клику
В Telegram Desktop до версии 7.2.8 уязвимость CVE-2026-107181 позволяла украсть активную сессию аккаунта одним кликом по ссылке в чате. Ошибка сочетала инъекцию команд в IPC-сокет с внутренним схемным interpret:, давая чтение локальных файлов и их отправку без подтверждения. Исправление вышло в версии 7.2.9 (коммит db3405699f), CVSS 3.1 — 8.1.
- CVE-2026-107181: клик по ссылке в чате крал сессию Telegram Desktop
- Уязвимы версии до 7.2.8, включая сборку 6.9.3 для Windows
- CVSS 3.1 — 8.1: удалённая атака без привилегий, но нужен клик пользователя
- Патч вышел в 7.2.9, коммит db3405699f
Читать дальше
Безопасность