Skip to content
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Agenci AI
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Agenci AI
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt

Bądź na bieżąco ze światem IT, AI i automatyzacjiCo wtorek: IT, AI i bezpieczeństwo w jednym mailu

Co wtorek jeden mail: newsy z branży, praktyczne tipy, narzędzia warte poznania i to, co trzeba wiedzieć o wyciekach i bezpieczeństwie IT.


Trafia do ponad 6 tys. skrzynek. Zero spamu, wypisujesz się jednym kliknięciem.

    Bezpieczeństwo i Jakość

    Luka w Telegramie na komputer: jeden klik i przejęte konto

    • 11 paź, 2026
    • Komentarze 0
    Telegram na komputer - monitor na biurku z otwartą aplikacją Telegram Desktop: lista czatów po lewej i rozmowa grupowa po prawej, obok klawiatura, mysz i rośliny

    Telegram na komputer w wersjach do 7.2.8 włącznie pozwalał wykraść pliki sesji po jednym kliknięciu w link podesłany w grupie, a z tymi plikami napastnik otwiera twoje konto na swoim komputerze. Poprawka weszła w wersji 7.2.9 z 17 września 2026 roku, a aktualna wersja to 7.3.1 z 10 października. Jeśli w ustawieniach aplikacji widzisz numer 7.2.9 albo wyższy, ta luka cię nie dotyczy. Oznaczono ją 7 października jako CVE-2026-107181. W opisie zmian wersji 7.2.9 Telegram wymienił tylko poprawkę wyświetlania animacji.

    Czym jest luka CVE-2026-107181 w Telegram Desktop

    CVE-2026-107181 to błąd w obsłudze linków w aplikacji Telegram Desktop, przez który kliknięty link mógł uruchomić ukrytą funkcję wysyłania plików z dysku do czatu wskazanego przez napastnika. Aplikacja nie pytała przy tym o zgodę. Wśród plików, które da się w ten sposób wysłać, są pliki sesji. Z nimi napastnik loguje się na twoje konto bez hasła i bez kodu SMS.

    Lukę opisał 3 października badacz publikujący jako beaksec. Firma VulnCheck nadała jej 7 października numer CVE i ocenę 8,6 w skali CVSS 4.0, czyli poziom wysoki. Jako odkrywcę podaje Emiliano Versiniego.

    Do ataku potrzebne jest kliknięcie. Samo przeczytanie wiadomości nie wystarcza. Według badacza scenariusz zaczyna się od dodania ofiary do grupy, na co domyślne ustawienia prywatności Telegrama pozwalają bez potwierdzenia. Najpierw napastnik wrzuca do grupy niewielkie pliki. Gdy ofiara otworzy grupę, domyślne automatyczne pobieranie zapisuje je na dysku. Dopiero potem w grupie pojawia się zwykły link, który otwiera się w przeglądarce. Przeglądarka może przed otwarciem Telegrama zapytać o zgodę.

    Kogo dotyczy: tylko aplikacja Telegram na komputer

    Luka dotyczy aplikacji Telegram Desktop we wszystkich wersjach przed 7.2.9. Badacz potwierdził atak na Windows. Advisory VulnCheck nie ogranicza go jednak do jednego systemu, a Telegram Desktop wychodzi też na macOS i Linuksa. Bezpieczniej założyć, że dotyczy wszystkich trzech.

    Źródła nie wymieniają aplikacji na telefon. Telegram na Androida i iPhone’a to osobne programy, więc aktualizacja telefonu nie zamyka tej luki na komputerze. Najbardziej narażeni są ci, którzy wyłączyli automatyczne aktualizacje albo z innego powodu zostali na wersji 7.2.8 lub starszej.

    Potwierdzonych ataków na użytkowników nie ma, ale sposób ataku jest publiczny: badacz opublikował pełny opis z dowodem, że atak działa, a 10 października na GitHubie pojawiło się publiczne repozytorium z kodem do wykorzystania tej luki, założone przez inną osobę. Nie sprawdzaliśmy, czy ten kod działa, i nie linkujemy go.

    Pierwsza Misja AI · Kodożercy

    Używasz AI codziennie, ale czy robisz to dobrze?

    Kurs Pierwsza Misja AI pokaże Ci techniki promptowania, które naprawdę działają. Praktyczne ćwiczenia na żywym modelu, gamifikacja i certyfikat.

    Sprawdź program kursu →
    Pierwsza Misja AI - Kodożercy

    Cicha poprawka w wersji 7.2.9

    Telegram naprawił lukę 16 września, a wersję 7.2.9 wydał następnego dnia, bez komunikatu o bezpieczeństwie. W opisie zmian wersji 7.2.9 jest jedno zdanie o poprawce wyświetlania animacji. Zmiana w kodzie, która zamyka lukę, nazywa się “Remove legacy interpret path helper”, czyli usunięcie starej funkcji pomocniczej.

    Badacz zgłosił problem 25 czerwca przez program Zero Day Initiative (ZDI). ZDI zamknęło zgłoszenie 30 września, bo luka była już naprawiona. Dopiero wtedy badacz mógł ją opisać.

    Oś czasu luki w Telegram Desktop 2026: zgłoszenie przez ZDI 25.06, wersja 7.2.8 10.09, poprawka i wersja 7.2.9 16-17.09, ZDI zamyka zgłoszenie 30.09, opis badacza 03.10, CVE 07.10, publiczne repozytorium z niezweryfikowanym kodem do wykorzystania luki i wersja 7.3.1 10.10
    Od zgłoszenia do poprawki minęły prawie trzy miesiące, a od poprawki do pierwszej informacji o luce kolejne dwa tygodnie.

    Kto zainstalował wersję 7.2.9 lub nowszą, jest chroniony. Kto aktualizacji nie zainstalował, nie dostał żadnego sygnału, że jest pilna. Sama włączona automatyczna aktualizacja nie potwierdza, że poprawka trafiła na komputer, więc warto sprawdzić numer wersji.

    Jak sprawdzić wersję Telegrama na komputerze i zaktualizować

    Numer wersji znajdziesz w ustawieniach aplikacji. Nazwy opcji podajemy według polskiego tłumaczenia Telegram Desktop 7.3.1:

    1. Otwórz Ustawienia w menu aplikacji.
    2. Wejdź w Zaawansowane.
    3. W sekcji Wersja i aktualizacje odczytaj numer przy napisie “Wersja”.
    4. Jeśli numer jest niższy niż 7.2.9, kliknij Sprawdź aktualizacje i uruchom aplikację ponownie po pobraniu nowej wersji.
    5. Zostaw włączoną opcję Automatyczna aktualizacja.

    Wersję przenośną i wersję ze sklepu z aplikacjami aktualizujesz tam, skąd ją pobrałeś. Instalatory i wersje przenośne Telegram publikuje w repozytorium tdesktop.

    Kod lokalny, aktywne sesje i ustawienia grup

    Aktualizacja zamyka lukę. Pozostałe kroki ograniczają szkody, gdyby pliki już wyciekły, i utrudniają podobne ataki w przyszłości.

    1. Ustaw lokalny kod dostępu. W Ustawienia → Prywatność i bezpieczeństwo wybierz Lokalny kod dostępu. Według badacza Telegram Desktop domyślnie go nie ma, a wtedy skradzione pliki sesji wystarczą do otwarcia konta. Kod nie zatrzyma kradzieży plików, ale według badacza sprawi, że skradziona sesja będzie dla napastnika bezużyteczna. Wybierz go jak prawdziwe hasło.
    2. Sprawdź aktywne sesje. W tym samym miejscu otwórz Aktywne sesje. Zakończ każdą sesję na urządzeniu, którego nie rozpoznajesz, albo użyj Zakończ wszystkie inne sesje. Tak samo radzi FAQ Telegrama.
    3. Włącz weryfikację dwuetapową. FAQ Telegrama wskazuje ją w Prywatność i bezpieczeństwo. Dodatkowe hasło chroni konto przy logowaniu z nowego urządzenia kodem SMS.

    Dwa kolejne ustawienia utrudniają sam atak, a badacz wymienia je wśród zabezpieczeń:

    • Ogranicz, kto może dodawać cię do grup. W ustawieniach prywatności, w części o grupach i kanałach (“Kto może mnie dodać”), wybierz swoje kontakty.
    • Rozważ pytanie o miejsce zapisu plików. Opcja Pytaj o ścieżkę pobierania dla każdego pliku w Zaawansowanych wyłącza automatyczne zapisywanie plików z czatów na dysku. Badacz uznał ją za najskuteczniejszą ochronę poza aktualizacją.

    Linki w czatach od nieznajomych to jedna z najczęstszych dróg ataku. Jak rozpoznać takie próby, opisaliśmy w przewodniku po phishingu. Podobny schemat, w którym jeden link daje napastnikowi uprawnienia, pokazała wcześniej luka w Elementorze.

    Podsumowanie

    Telegram Desktop do wersji 7.2.8 włącznie miał lukę CVE-2026-107181, przez którą kliknięcie w link mogło wysłać pliki z komputera do napastnika, w tym pliki sesji pozwalające przejąć konto. Badacz potwierdził atak na Windows, a VulnCheck nie ogranicza go do jednego systemu. Telegram naprawił błąd w wersji 7.2.9 z 17 września, nie informując o tym w opisie zmian. Opis luki jest publiczny od 3 października, a od 10 października na GitHubie leży niezweryfikowany kod do jej wykorzystania. Potwierdzonych ataków nie ma. Sprawdź w Ustawieniach, w sekcji Zaawansowane, czy masz wersję 7.2.9 lub nowszą. Aktualna to 7.3.1. Potem ustaw lokalny kod dostępu i przejrzyj aktywne sesje. Aplikacji na telefon ta luka według dostępnych źródeł nie dotyczy.

    Newsletter · DevstockAcademy & Kodożercy

    Bądź na bieżąco ze światem IT, AI i automatyzacji

    Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


    Udostępnij na:
    Mateusz Wojdalski

    Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

    Dark web: co to jest, jak działa Tor i czy to legalne
    API ChatGPT: klucz, cena i pierwsze zapytanie w Pythonie
    Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
    Banner reklamowy Frontend Master 2026

    Najnowsze wpisy

    Thumb
    Przeglądarki internetowe: ranking 2026 i która dla
    11 paź, 2026
    Thumb
    API ChatGPT: klucz, cena i pierwsze zapytanie
    11 paź, 2026
    Thumb
    Luka w Telegramie na komputer: jeden klik
    11 paź, 2026
    Thumb
    Dark web: co to jest, jak działa
    11 paź, 2026
    Thumb
    Fala cyberataków w Japonii. Cztery drogi wycieku
    11 paź, 2026

    Kategorie

    • Aktualności i Wydarzenia (127)
    • Bezpieczeństwo i Jakość (258)
    • Branża IT i Nowe Technologie (283)
    • Design i User Experience (4)
    • Narzędzia i Automatyzacja (212)
    • Programowanie i Technologie Webowe (99)
    • Rozwój kariery i Edukacja (51)

    Tagi

    5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
    Logo FitBody Center Warszawa

    Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

    Maszyna zabiegowa - endermologia lpg infinity
    banner-reklamowy-frontend-master
    Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
    Group-5638-1

    Devstock – Akademia programowania z gwarancją pracy

    🏠 ul. Bronowska 5a,
    03-995 Warszawa
    📞 +48 517 313 589
    ✉️ contact@devstockacademy.pl

    Linki

    • Poznaj firmę Devstock
    • Wejdź do społeczności Devstock
    • Polityka prywatności
    • Regulamin

    FitBody Center

    Strona

    • Strona główna
    • Kontakt

    Newsletter

    Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


    Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
    Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
    Devstock AcademyDevstock Academy
    Sign inSign up

    Sign in

    Don’t have an account? Sign up
    Lost your password?

    Sign up

    Already have an account? Sign in