Kimi K3 выполнила zero‑click атаку на Telegram
Исследователь Чаофань Шоу заявил, что модель Kimi K3 в Telegram Desktop и iOS выполнила произвольную команду без кликов; эксплойт близок к полному RCE.
Исследователь по безопасности Чаофань Шоу опубликовал 23 июля 2026 года результаты теста, в котором модель Kimi K3 от Moonshot AI якобы выполнила произвольную команду в клиентах Telegram Desktop и iOS без взаимодействия пользователя.
По представленным техническим данным эксплойт работал в режиме zero‑click при включённой фиксации рандомизации адресного пространства (ASLR pinned) и требовал «one gadget», чтобы превратиться в полное удалённое выполнение кода. Автор описал состоявшуюся эксплуатацию как «в одном шаге от полного удалённого выполнения кода». На момент публикации команда Telegram не подтвердила и не прокомментировала это заявление.
В дополнение к уязвимости в Telegram Шоу сообщил о тестировании мультиагентной конфигурации Kimi K3 для поиска проблем в серверах Redis. По его описанию, 32 агента работали 27 минут и обнаружили новые векторы для удалённого выполнения кода в версиях Redis 6.2.22, 7.4.9 и 8.6.4, а также уязвимость переполнения кучи в модуле RedisBloom для Redis 8.8.0. Были подготовлены рабочие Proof‑of‑Concept эксплойты, предназначенные для использования в тестовых и авторизованных средах.
Шоу отметил, что опубликованные инструменты доступны только для проверок в авторизованных условиях и для помощи в исправлении уязвимостей. Он объяснил, что особенности защиты памяти и настройки ASLR сделали эксплуатацию возможной в демонстрационном сценарии.
Публикация исследователя последовала за заметным запуском Kimi K3, которая ранее получила широкое обсуждение после успеха в конкурсе Frontend Code Arena и повлияла на динамику торгов производителей чипов. В Вашингтоне в последние дни также подняли вопросы о методах создания модели: директор Управления по вопросам науки и технологий Белого дома Майкл Крациос опубликовал заявление об имеющейся у администрации информации о применении Moonshot AI масштабной дистилляции модели Anthropic Fable при разработке K3, назвав такую практику неприемлемой.
Американская лаборатория Arcee выразила противоположную позицию по идее запрета китайских моделей. Технический директор лаборатории Лукас Аткинс призвал сосредоточиться на создании сильной открытой экосистемы в Соединённых Штатах вместо введения запретов.
Telegram пока не объявил о планах по выпуску обновлений безопасности или о начале расследования по заявлению Шоу. Исследователь опубликовал технические детали в микропосте и приложил материалы, которые, по его словам, должны помочь исправить найденные проблемы.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








