27 марта 2026, 20:15
«Исходник Дурова»: в Telegram обнаружили уязвимость нулевого дня ZDI-CAN-30207


По информации ресурса «Код Дурова», эксперты по кибербезопасности обнаружили в Telegram уязвимость нулевого дня, которая получила идентификатор ZDI-CAN-30207. Сообщается, что Уязвимость получила оценку 9,8 балла из 10 по шкале CVSS, что потенциально относит её к наивысшей категории опасности, если авторы мессенджера подтвердят корректность отчёта исследователей по ИБ.

В телеграм-канале 3Side пояснили про эту ситуацию:
Zero Day Initiative (крупнейшая и авторитетная независимая программа по поиску уязвимостей) разместила манифест, указывающий, что уязвимость нулевого дня в Телеграмм была обнаружена исследователем TrendAI Michael DePlante (izobashi).
Критичность уязвимости: 9.8/10.
Судя по CVSS (AV:N/AC:L/PR:N/пользовательский интерфейс:N/S:U/C:H/I:H/A:H), это:
лёгкая к эксплуатации уязвимость;
работает по сети;
не требует каких-либо действий пользователя;
приводит к нарушению конфиденциальности/целостности/доступности одновременно, а значит это 99% - выполнение кода.
Уязвимость получила внутренний идентификатор - ZDI-CAN-30207.
Подробностей в чем именно реализация заключается уязвимость, как и примеров - пока нет. По регламенту Zero Day Initiative у администрации Telegram есть 120 дней для исправления, но с учётом критичности фикс может выйти скоро. Telegram пока никак не прокомментировал уязвимость.
Пояснение по карточке вектора атаки AV:N/AC:L/PR:N/пользовательский интерфейс:N/S:U/C:H/I:H/A:H:
AV:N — атака возможна удалённо, через сеть;
AC:L — низкая сложность эксплуатации, не требует специальных условий;
PR:N — не требуются никакие привилегии, не нужна учётная запись или какие-либо права в системе;
ui:N — не требуется никакого взаимодействия со стороны жертвы.


Читают сейчас

26 минут назад
Разработчик Amazon выявил регрессию в тестовом ядре Linux 7.0, в два раза снижающую эффективность PostgreSQL
Разработчик из Amazon Сальваторе Дипьетро обнаружил регрессию при тестировании СУБД PostgreSQL и компонентов готовившегося к релизу ядра Linux 7.0. Выпуск новой версии ядра Linux, которая будет исполь

1 час назад
Экипаж лунной миссии «Артемида» II на космическом корабле «Орион» преодолел больше половины пути до Луны
В НАСА сообщили, что экипаж лунной миссии «Артемида» II на космическом корабле «Орион» преодолел больше половины пути до Луны. В настоящий момент корабль находится приблизительно в 141 тыс. км от Луны

1 час назад
Представлен публике дистрибутив Netrunner 26 на Debian 13 «Trixie» и Linux 6.16
В начале апреля 2026 года разработчик проекта Nitrux Ури Эррера объявил о выпуске и общедоступности сборки Netrunner 26 (кодовое название Twilight), спустя более года после выхода Netrunner 25. Инициа

2 часа назад
Версия библиотеки meshoptimizer 1.1
2 апреля 2026 года разработчик Arseny Kapoulkine (zeux) представил обновление открытой библиотеки meshoptimizer 1.1. Исходный исходник проекта написан на C++ и JavaScript и опубликован на GitHub под л

8 часов назад
Claude Code нашел 23-летний дефект в Linux
Николас Карлини, исследователь из Anthropic, рассказал на конференции [un]prompted 2026, что с помощью Claude Code обнаружил несколько удаленно эксплуатируемых уязвимостей в ядре Linux. Одна из них —