Критична вразливість zero-click у Telegram (ZDI-CAN-30207)
Дослідник Майкл ДеПланте (Michael DePlante) з компанії Trend Micro виявив уразливість нульового дня (zero-day) у месенджері Telegram. У базі Zero Day Initiative вона отримала найвищий рівень небезпеки — 9.8 бала з 10 за шкалою CVSS.
У чому суть загрози
Вразливість належить до класу RCE (Remote Code Execution) і працює за принципом "zero-click". Це означає, що для успішної атаки жертві не потрібно взаємодіяти зі шкідливим контентом: не треба переходити за фішинговими посиланнями чи вручну відкривати файли.
Атака відбувається у фоновому режимі під час автоматичної обробки месенджером спеціально сформованих медіафайлів (зображень чи відео), які надсилає зловмисник.
Поточний статус експлойту:
- Технічні деталі вразливості наразі тримаються в секреті, щоб запобігти масовим атакам.
- Команда розробників Telegram вже отримала інформацію про проблему від дослідників.
- За правилами ZDI, компанія має час до 24 липня 2026 року на випуск патчу, перш ніж деталі будуть опубліковані відкрито.
Як захиститися просто зараз
Поки Telegram не випустив офіційне оновлення з виправленням (патчем), експерти з кібербезпеки настійно рекомендують змінити налаштування додатка.
- Відкрийте Налаштування Telegram.
- Перейдіть у розділ "Дані та пам'ять" (Data and Storage).
- У блоці "Автозавантаження медіа" вимкніть усі повзунки: для мобільної мережі, Wi-Fi та роумінгу.
- Обов'язково оновіть додаток одразу, як тільки в App Store або Google Play з'явиться нова версія.
Увага
Вимкнення автозавантаження медіа є тимчасовим превентивним заходом і не гарантує 100% захисту. Найкращий метод — своєчасне встановлення оновлень безпеки.
В нас такого багато!
Перейти