Коротко: Zero Day Initiative (ZDI) компании Trend Micro сообщила о критической 0-day-уязвимости в Telegram для Android и Telegram Desktop для Linux под номером ZDI-CAN-30207. По данным исследователей, вредоносный анимированный стикер способен выполнить код на устройстве без единого нажатия. Telegram отрицает наличие уязвимости, но срок скоординированного раскрытия — 24 июля 2026 года. Если вы пользуетесь Telegram — обновите приложение и усильте защиту аккаунта уже сейчас.
Что произошло
Zero Day Initiative (ZDI), исследовательское подразделение Trend Micro, публично внесла в список неисправленную уязвимость Telegram под идентификатором ZDI-CAN-30207. О ней сообщили разработчикам ещё 26 марта 2026 года, и по стандартной политике ответственного раскрытия технические детали держат в секрете до дедлайна вендора — 24 июля 2026 года. О ситуации написали Security Affairs, Dark Reading и немецкий heise online. Учитывая, что в русскоязычных регионах Telegram — один из самых массовых мессенджеров, новость разошлась мгновенно, а вместе с ней и тревога.
Опасность — в самом классе бага: «zero-click», то есть без действий жертвы. Ничего не нужно открывать: достаточно просто получить специально сформированное сообщение, и оно срабатывает. К этому же классу относятся уязвимости, которыми коммерческий шпионский софт атаковал журналистов и активистов. Если сообщение верно, злоумышленник может получить контроль над устройством и доступ к переписке, контактам и активным сессиям. Это лишний повод серьёзно отнестись к тому, как защитить переписку в мессенджерах.
Как работает атака через стикер
По версии ZDI, слабое место — в том, как Telegram автоматически обрабатывает входящую медиа для построения превью, в данном случае анимированные стикеры. Специально сформированный файл стикера якобы способен провести некорректные данные через эту обработку и вызвать удалённое выполнение кода без участия пользователя. Изначально ZDI оценила проблему в 9,8 из 10 (критический уровень) по шкале CVSS, а 30 марта понизила оценку до 7,0 (высокий), сославшись на серверные меры защиты, которые Telegram описал в ходе раскрытия.
Поскольку подтверждённого патча и номера CVE пока нет, точный механизм остаётся под эмбарго до дедлайна. Российские специалисты в профильных обсуждениях (в том числе на Codeby) отмечают, что в сети говорят о существовании рабочего генератора файлов, — именно поэтому за окном раскрытия так пристально следят.
Telegram всё отрицает — чему верить?
Telegram категорически отверг сообщение. Компания заявляет, что каждый загружаемый на платформу стикер проверяется и сканируется на её серверах прежде, чем попасть в клиентские приложения, поэтому испорченный стикер, по её мнению, не может служить вектором атаки. Национальное агентство кибербезопасности Италии (ACN) передало это опровержение в собственном бюллетене.
Честный ответ для обычного пользователя: без опубликованных технических деталей ни одну из сторон сейчас нельзя проверить независимо. Но чтобы защититься, разрешать этот спор и не нужно. Гигиена безопасности, которая ослабляет zero-click-уязвимость в мессенджере, — та же самая, что защищает от десятков других угроз. Поэтому разумно действовать так, будто риск реален, пока раскрытие 24 июля не внесёт ясность.
Что это значит для вас и как защититься
Немедленно обновите Telegram. Установите свежую версию из официального App Store или Google Play. Если исправление выйдет к дате раскрытия, именно обновление закроет дыру — устаревшее приложение останется уязвимым, даже когда всех остальных уже пропатчили.
Сократите поверхность атаки. В настройках приватности Telegram ограничьте, кто может присылать вам сообщения и медиа, и держите включённой двухэтапную аутентификацию. В целом полезно снизить слежку и риск шпионского софта на телефоне и проверить, какие приложения имеют чувствительные разрешения.
Защитите сетевой уровень. VPN не исправляет баг в приложении — это делает только обновление. Но он защищает другой уровень — ваш трафик. В открытом или общем Wi-Fi он уводит соединение в зашифрованный туннель и скрывает реальный IP-адрес, чтобы посторонний в той же сети не перехватил сессии и пароли, которые злоумышленник иначе попытался бы собрать. Используйте его вместе со своевременными обновлениями, двухфакторной аутентификацией и менеджером паролей. LiMP VPN — no-logs-сервис для iOS и Android; посмотрите возможности и тарифы, а больше новостей о приватности — в нашем блоге.
Источники
Материал подготовлен по публикациям Security Affairs, Dark Reading, heise online и русскоязычного сообщества по ИБ Codeby, а также бюллетеню ZDI ZDI-CAN-30207 (срок раскрытия — 24 июля 2026 года).
