6 сентября 2026 года исследователи кибербезопасности сообщили о новой уязвимости в Telegram, которая позволяет вывести из строя приложения на iOS, Android, Desktop и Web с помощью специально созданного анимированного стикера. Этот стикер, размером всего 269 байт, содержит маленькую звёздочку, которая при попытке рендеринга потребляет чрезмерное количество памяти, приводя к краху клиента.
Как работает атака
Суть проблемы заключается в том, что официальные клиенты Telegram (особенно на iOS и Desktop) пытаются полностью загрузить и обработать манипулятивно созданный Lottie-стикер. Серверы Telegram принимают файл, но когда приложение пытается его отрисовать, рендерер интерпретирует экстремальное значение формы как огромный объём работы. Это приводит к исчерпанию ресурсов и, как следствие, к краху программы.

Важно, что для срабатывания уязвимости пользователю не нужно взаимодействовать со стикером – достаточно просто открыть чат, где он был отправлен. Это создаёт условия для отказа в обслуживании (denial-of-service), делая отдельные чаты или даже целые группы недоступными для пользователей.
Последствия для пользователей
Если вредоносный стикер остаётся в истории чата, приложение будет вылетать каждый раз, когда кто-то попытается открыть этот разговор. Это может парализовать общение в определённых группах или приватных чатах. В отличие от iOS и Desktop, Android-версии приложения чаще сталкиваются с лимитами памяти, что может предотвратить полный крах, но всё равно приводит к сбоям.
Рекомендации для арбитражников и медиабаеров
Для тех, кто активно использует Telegram в работе, особенно в арбитраже трафика и медиабаинге, где коммуникация критически важна, стоит быть особенно осторожными.

Не открывайте чаты от незнакомцев, если последнее сообщение в них – стикер.
Обновляйте приложения Telegram до последних версий. Хотя на момент публикации Telegram ещё не выпустил официального патча для этой конкретной уязвимости, регулярные обновления являются лучшей практикой.
Ограничьте возможность публикации в рабочих группах только доверенными лицами.
Используйте резервные каналы связи вне Telegram для критически важных коммуникаций.
Отключите автозапуск стикеров и анимаций в настройках приложения, если такая опция доступна. Это не является полным решением проблемы, но снижает риск.
В настоящее время этот вопрос рассматривается как проблема доступности, а не удалённого выполнения кода. Telegram ещё не подтвердил публично эту уязвимость, но исследователи уже сообщили компании о находке.