Коротко: 2 сентября 2026 года стало известно, что Telegram Desktop версий 7.1.0 и 7.1.1 для Windows содержал критический баг: библиотека проверки орфографии формировала путь к словарю с пустым префиксом, и при определённых условиях это превращалось в рекурсивное удаление всего содержимого папки C:\custom. Один пользователь лишился около 800 ГБ проектов, приложений и личных файлов. Баг присутствовал около 66 часов, затем вышел патч 7.1.2. Проверьте вашу версию и обновитесь прямо сейчас.
Что произошло
2 сентября 2026 года издания Anti-Malware.ru и vc.ru сообщили о серьёзном баге в Telegram Desktop: выпущенные 24 и 25 августа версии 7.1.0 и 7.1.1 для Windows содержали ошибку, которая при определённых условиях приводила к рекурсивному удалению файлов. Первым задокументировал проблему пользователь с ником «Sparebola» в официальном репозитории GitHub (tdesktop/issues/31170): его машина с Telegram, установленным в C:\custom\program\, потеряла все данные при запуске обновления. Если вас беспокоит, что ваши данные могли оказаться в чужих руках, начните с нашего разбора как проверить утечку персональных данных.
Как работал баг технически
Причина — в библиотеке lib_spellcheck, отвечающей за проверку орфографии в интерфейсе мессенджера. При инициализации код строил путь к каталогу словарей, добавляя суффикс /custom к рабочему пути. Если рабочий путь оказывался пустой строкой, итоговый путь вычислялся не относительно каталога Telegram, а разворачивался в абсолютный системный путь C:\custom.
Дальше срабатывала функция removeRecursively(): она безвозвратно удаляла всё содержимое этой папки, ожидая найти там только временный файл словаря. У пострадавшего пользователя C:\custom содержала установленные приложения, рабочие проекты и личные файлы — около 800 ГБ. Всё исчезло без предупреждения и без возможности восстановления через корзину Windows.
Кого затронул баг и каков масштаб
Уязвимые версии 7.1.0 и 7.1.1 находились в обороте приблизительно 66 часов. Баг проявлялся исключительно на Windows: пользователи Linux, macOS и мобильных платформ (Android, iOS) не пострадали. Условие срабатывания — наличие папки C:\custom на диске в момент запуска приложения или применения обновления.
Точное число пострадавших не публиковалось: Telegram не рассылал официальных уведомлений. Учитывая десятки миллионов пользователей Telegram Desktop на Windows в России и странах СНГ, даже небольшой процент нестандартных установок мог привести к заметным потерям данных среди аудитории.
Что делать прямо сейчас
Проверьте версию Telegram Desktop. Откройте приложение, нажмите бургер-меню (три горизонтальные полоски) → «Настройки» → прокрутите до раздела «О программе». Если вы видите 7.1.0 или 7.1.1 — немедленно обновитесь до 7.1.2 или новее через «Проверить обновления» или скачав установщик с официального сайта.
Проверьте папку C:\custom. Если она существовала на вашем диске и была опустошена — восстановление через корзину Windows не поможет: removeRecursively() удаляет файлы в обход корзины. Специализированные инструменты (Recuva, R-Studio, TestDisk) могут вернуть часть данных, если диск не успели перезаписать.
Настройте регулярное резервное копирование. Этот инцидент наглядно показывает: угроза данным может прийти откуда угодно — даже от приложения, которому вы полностью доверяете. Правило «3-2-1»: три копии данных, на двух разных носителях, одна — вне основной машины.
Что это говорит о безопасности приложений
Инцидент с Telegram Desktop — редкий, но показательный случай: ошибка в легитимном популярном приложении нанесла прямой ущерб пользователям без какого-либо злоумышленного умысла. Это напоминает о нескольких важных принципах цифровой безопасности. Во-первых, обновления — это не только улучшения, но и возможные регрессии. Следите за официальными каналами проекта (Telegram-канал @telegramdesktop или GitHub tdesktop) в первые дни после крупных выпусков. Во-вторых, приложения имеют доступ к вашей файловой системе — следите за тем, в какой каталог устанавливаете ПО. В-третьих, резервные копии — единственная абсолютная защита от потери данных вне зависимости от причины: баг, вирус-шифровальщик или сбой диска.
Причём здесь VPN?
VPN не защитит от бага внутри приложения — он закрывает другой уровень риска. Когда вы подключены к общественному Wi-Fi, ваш трафик может перехватываться третьими лицами. LiMP VPN шифрует всё соединение, так что даже при атаке «человек посередине» данные остаются нечитаемы. Это особенно важно для чувствительных сообщений и файлов, которые вы передаёте через мессенджеры. Выбрать тариф можно на странице цен. Относитесь к VPN как к одному слою цифровой гигиены — вместе с регулярными бэкапами и вниманием к версиям приложений.
Источники
Материал основан на публикациях Anti-Malware.ru (02.09.2026) и vc.ru (02.09.2026), а также на первичном баг-репорте в официальном репозитории Telegram Desktop tdesktop/issues/31170.
