Блогер Beaksec сообщил об опасной уязвимости, которая содержится в десктопных клиентах Telegram. По информации источника, уязвимость кроется в ссылках типа tg:// — мессенджер распознаёт их как отдельную IPC-команду, что позволяет злоумышленнику отправлять себе важные файлы с устройства пользователя. Это касается не только файлов внутри самого Telegram, но и любых файлов, доступных пользователю на его ПК, включая документы, системные конфигурации или файлы кошельков с криптовалютой. Также уязвимость позволяет перехватывать данные от аккаунта Telegram.
Источник рекомендует обновить приложение до последней версии: это можно сделать как в самом мессенджере, так и в App Store/Microsoft Store, если приложение было скачано оттуда. Минимальной версией, которую не затрагивает уязвимость, является сборка 7.2.9. Пользователям сторонних клиентов вроде Unigram следует использовать официальное приложение, пока разработчики не выпустят соответствующие обновления.
Также Beaksec напомнил о необходимости внимательно смотреть на ссылки, которые открывают пользователи, и установить локальный пароль на приложение — эта мера шифрует данные сессии и не позволяет угнать аккаунт даже при утечке данных.