Подозрение на критическую уязвимость в безопасности Telegram

Исследователь из инициативы ZDI компании TrendAI сообщил об обнаружении критической уязвимости в мессенджере Telegram, позволяющей проводить удаленные атаки. В самой компании категорически отрицают наличие проблемы, заявляя, что все медиафайлы проходят предварительную проверку на серверах.

Источник
Подозрение на критическую уязвимость в безопасности Telegram
Фото: Maariv / טלגרם ( | צילום: שאטרסטוק

Мировое киберсообщество обеспокоено сообщениями о критической бреши в системе безопасности зашифрованного мессенджера Telegram, в то время как руководство компании отрицает само существование данной проблемы.

Уязвимость, выявленная Майклом Де-Планте из инициативы Zero Day Initiative (ZDI) компании TrendAI, получила крайне высокий балл серьезности — 9,8 по шкале CVSS.

Брешь, зарегистрированная под номером ZDI-CAN-30207, была доведена до сведения Telegram 26 марта 2026 года. Она описывается как сценарий с максимальным риском для конфиденциальности, поскольку позволяет осуществлять удаленную атаку без какой-либо аутентификации или взаимодействия со стороны пользователя. Речь идет об уязвимости типа Zero-Click, считающейся одной из самых опасных в сфере мгновенного обмена сообщениями.

Согласно техническому анализу, вектор атаки создает угрозу для более чем миллиарда пользователей платформы. Эксплуатация уязвимости осуществляется удаленно через интернет, не требует сложных условий или прав доступа, а также не обязывает атакующего иметь учетную запись. Это позволяет злоумышленнику получить полный контроль над устройством, включая кражу данных, изменение файлов и отключение сервисов.

Технические подробности пока не раскрываются, чтобы предотвратить немедленную эксплуатацию бреши. По данным ZDI, полное описание уязвимости ожидается 24 июля 2026 года, что дает Telegram около четырех месяцев на разработку и внедрение патча.

Эксперты по кибербезопасности подчеркивают, что подобные уязвимости являются приоритетной целью для государственных структур и шпионских групп. Предполагается, что проблема кроется в фундаментальном дефекте обработки входящих данных, таких как медиафайлы или автоматические запросы.

Тем не менее, в ответ на запрос СМИ в Telegram заявили:

«Этого изъяна не существует. Исследователь ошибочно утверждает, что поврежденный стикер может быть использован в качестве вектора атаки — утверждение, которое полностью игнорирует тот факт, что все стикеры в Telegram проходят проверку на серверах перед тем, как они активируются в приложении.»

Михаил Кондрашин, архитектор киберрешений в TrendAI, отметил:

«Уязвимость, обнаруженная недавно в системе мессенджера Telegram, была оценена на уровне 9,8, что указывает на высочайший уровень угрозы. Существует риск появления инструмента для удаленного взлома, который может нанести вред пользователям Telegram. TrendAI работает над защитой от этой потенциальной атаки, и мы рекомендуем всем пользователям немедленно устанавливать все обновления Telegram, которые будут опубликованы в течение ближайших двух месяцев. Такая бдительность предотвратит использование уязвимости злоумышленниками и причинение вам вреда.»

Разрыв между выводами исследователей и официальной позицией компании сделал этот вопрос предметом глобальной дискуссии. Киберсообщество продолжает следить за развитием событий в ожидании выхода обновлений или официального подтверждения наличия угрозы.

Читайте также