Telegram na komputer w wersjach do 7.2.8 włącznie pozwalał wykraść pliki sesji po jednym kliknięciu w link podesłany w grupie, a z tymi plikami napastnik otwiera twoje konto na swoim komputerze. Poprawka weszła w wersji 7.2.9 z 17 września 2026 roku, a aktualna wersja to 7.3.1 z 10 października. Jeśli w ustawieniach aplikacji widzisz numer 7.2.9 albo wyższy, ta luka cię nie dotyczy. Oznaczono ją 7 października jako CVE-2026-107181. W opisie zmian wersji 7.2.9 Telegram wymienił tylko poprawkę wyświetlania animacji.
Czym jest luka CVE-2026-107181 w Telegram Desktop
CVE-2026-107181 to błąd w obsłudze linków w aplikacji Telegram Desktop, przez który kliknięty link mógł uruchomić ukrytą funkcję wysyłania plików z dysku do czatu wskazanego przez napastnika. Aplikacja nie pytała przy tym o zgodę. Wśród plików, które da się w ten sposób wysłać, są pliki sesji. Z nimi napastnik loguje się na twoje konto bez hasła i bez kodu SMS.
Lukę opisał 3 października badacz publikujący jako beaksec. Firma VulnCheck nadała jej 7 października numer CVE i ocenę 8,6 w skali CVSS 4.0, czyli poziom wysoki. Jako odkrywcę podaje Emiliano Versiniego.
Do ataku potrzebne jest kliknięcie. Samo przeczytanie wiadomości nie wystarcza. Według badacza scenariusz zaczyna się od dodania ofiary do grupy, na co domyślne ustawienia prywatności Telegrama pozwalają bez potwierdzenia. Najpierw napastnik wrzuca do grupy niewielkie pliki. Gdy ofiara otworzy grupę, domyślne automatyczne pobieranie zapisuje je na dysku. Dopiero potem w grupie pojawia się zwykły link, który otwiera się w przeglądarce. Przeglądarka może przed otwarciem Telegrama zapytać o zgodę.
Kogo dotyczy: tylko aplikacja Telegram na komputer
Luka dotyczy aplikacji Telegram Desktop we wszystkich wersjach przed 7.2.9. Badacz potwierdził atak na Windows. Advisory VulnCheck nie ogranicza go jednak do jednego systemu, a Telegram Desktop wychodzi też na macOS i Linuksa. Bezpieczniej założyć, że dotyczy wszystkich trzech.
Źródła nie wymieniają aplikacji na telefon. Telegram na Androida i iPhone’a to osobne programy, więc aktualizacja telefonu nie zamyka tej luki na komputerze. Najbardziej narażeni są ci, którzy wyłączyli automatyczne aktualizacje albo z innego powodu zostali na wersji 7.2.8 lub starszej.
Potwierdzonych ataków na użytkowników nie ma, ale sposób ataku jest publiczny: badacz opublikował pełny opis z dowodem, że atak działa, a 10 października na GitHubie pojawiło się publiczne repozytorium z kodem do wykorzystania tej luki, założone przez inną osobę. Nie sprawdzaliśmy, czy ten kod działa, i nie linkujemy go.
Pierwsza Misja AI · Kodożercy
Używasz AI codziennie, ale czy robisz to dobrze?
Kurs Pierwsza Misja AI pokaże Ci techniki promptowania, które naprawdę działają. Praktyczne ćwiczenia na żywym modelu, gamifikacja i certyfikat.
Sprawdź program kursu →

Cicha poprawka w wersji 7.2.9
Telegram naprawił lukę 16 września, a wersję 7.2.9 wydał następnego dnia, bez komunikatu o bezpieczeństwie. W opisie zmian wersji 7.2.9 jest jedno zdanie o poprawce wyświetlania animacji. Zmiana w kodzie, która zamyka lukę, nazywa się “Remove legacy interpret path helper”, czyli usunięcie starej funkcji pomocniczej.
Badacz zgłosił problem 25 czerwca przez program Zero Day Initiative (ZDI). ZDI zamknęło zgłoszenie 30 września, bo luka była już naprawiona. Dopiero wtedy badacz mógł ją opisać.


Kto zainstalował wersję 7.2.9 lub nowszą, jest chroniony. Kto aktualizacji nie zainstalował, nie dostał żadnego sygnału, że jest pilna. Sama włączona automatyczna aktualizacja nie potwierdza, że poprawka trafiła na komputer, więc warto sprawdzić numer wersji.
Jak sprawdzić wersję Telegrama na komputerze i zaktualizować
Numer wersji znajdziesz w ustawieniach aplikacji. Nazwy opcji podajemy według polskiego tłumaczenia Telegram Desktop 7.3.1:
- Otwórz Ustawienia w menu aplikacji.
- Wejdź w Zaawansowane.
- W sekcji Wersja i aktualizacje odczytaj numer przy napisie “Wersja”.
- Jeśli numer jest niższy niż 7.2.9, kliknij Sprawdź aktualizacje i uruchom aplikację ponownie po pobraniu nowej wersji.
- Zostaw włączoną opcję Automatyczna aktualizacja.
Wersję przenośną i wersję ze sklepu z aplikacjami aktualizujesz tam, skąd ją pobrałeś. Instalatory i wersje przenośne Telegram publikuje w repozytorium tdesktop.
Kod lokalny, aktywne sesje i ustawienia grup
Aktualizacja zamyka lukę. Pozostałe kroki ograniczają szkody, gdyby pliki już wyciekły, i utrudniają podobne ataki w przyszłości.
- Ustaw lokalny kod dostępu. W Ustawienia → Prywatność i bezpieczeństwo wybierz Lokalny kod dostępu. Według badacza Telegram Desktop domyślnie go nie ma, a wtedy skradzione pliki sesji wystarczą do otwarcia konta. Kod nie zatrzyma kradzieży plików, ale według badacza sprawi, że skradziona sesja będzie dla napastnika bezużyteczna. Wybierz go jak prawdziwe hasło.
- Sprawdź aktywne sesje. W tym samym miejscu otwórz Aktywne sesje. Zakończ każdą sesję na urządzeniu, którego nie rozpoznajesz, albo użyj Zakończ wszystkie inne sesje. Tak samo radzi FAQ Telegrama.
- Włącz weryfikację dwuetapową. FAQ Telegrama wskazuje ją w Prywatność i bezpieczeństwo. Dodatkowe hasło chroni konto przy logowaniu z nowego urządzenia kodem SMS.
Dwa kolejne ustawienia utrudniają sam atak, a badacz wymienia je wśród zabezpieczeń:
- Ogranicz, kto może dodawać cię do grup. W ustawieniach prywatności, w części o grupach i kanałach (“Kto może mnie dodać”), wybierz swoje kontakty.
- Rozważ pytanie o miejsce zapisu plików. Opcja Pytaj o ścieżkę pobierania dla każdego pliku w Zaawansowanych wyłącza automatyczne zapisywanie plików z czatów na dysku. Badacz uznał ją za najskuteczniejszą ochronę poza aktualizacją.
Linki w czatach od nieznajomych to jedna z najczęstszych dróg ataku. Jak rozpoznać takie próby, opisaliśmy w przewodniku po phishingu. Podobny schemat, w którym jeden link daje napastnikowi uprawnienia, pokazała wcześniej luka w Elementorze.
Podsumowanie
Telegram Desktop do wersji 7.2.8 włącznie miał lukę CVE-2026-107181, przez którą kliknięcie w link mogło wysłać pliki z komputera do napastnika, w tym pliki sesji pozwalające przejąć konto. Badacz potwierdził atak na Windows, a VulnCheck nie ogranicza go do jednego systemu. Telegram naprawił błąd w wersji 7.2.9 z 17 września, nie informując o tym w opisie zmian. Opis luki jest publiczny od 3 października, a od 10 października na GitHubie leży niezweryfikowany kod do jej wykorzystania. Potwierdzonych ataków nie ma. Sprawdź w Ustawieniach, w sekcji Zaawansowane, czy masz wersję 7.2.9 lub nowszą. Aktualna to 7.3.1. Potem ustaw lokalny kod dostępu i przejrzyj aktywne sesje. Aplikacji na telefon ta luka według dostępnych źródeł nie dotyczy.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



