Критична вразливість zero-click у Telegram (ZDI-CAN-30207)

Дослідник Майкл ДеПланте (Michael DePlante) з компанії Trend Micro виявив уразливість нульового дня (zero-day) у месенджері Telegram. У базі Zero Day Initiative вона отримала найвищий рівень небезпеки — 9.8 бала з 10 за шкалою CVSS.

У чому суть загрози

Вразливість належить до класу RCE (Remote Code Execution) і працює за принципом "zero-click". Це означає, що для успішної атаки жертві не потрібно взаємодіяти зі шкідливим контентом: не треба переходити за фішинговими посиланнями чи вручну відкривати файли.

Атака відбувається у фоновому режимі під час автоматичної обробки месенджером спеціально сформованих медіафайлів (зображень чи відео), які надсилає зловмисник.

Поточний статус експлойту:

  • Технічні деталі вразливості наразі тримаються в секреті, щоб запобігти масовим атакам.
  • Команда розробників Telegram вже отримала інформацію про проблему від дослідників.
  • За правилами ZDI, компанія має час до 24 липня 2026 року на випуск патчу, перш ніж деталі будуть опубліковані відкрито.

Як захиститися просто зараз

Поки Telegram не випустив офіційне оновлення з виправленням (патчем), експерти з кібербезпеки настійно рекомендують змінити налаштування додатка.

  • Відкрийте Налаштування Telegram.
  • Перейдіть у розділ "Дані та пам'ять" (Data and Storage).
  • У блоці "Автозавантаження медіа" вимкніть усі повзунки: для мобільної мережі, Wi-Fi та роумінгу.
  • Обов'язково оновіть додаток одразу, як тільки в App Store або Google Play з'явиться нова версія.

Увага

Вимкнення автозавантаження медіа є тимчасовим превентивним заходом і не гарантує 100% захисту. Найкращий метод — своєчасне встановлення оновлень безпеки.

В нас такого багато!

Перейти