TGViewer
CBUnit – главное в кибербезопасности CBUnit – главное в кибербезопасности @cbunit · 55 subscribers
Post #4948 10
Уязвимость в Telegram Desktop позволяла красть данные из экспортированных чатов

Исследователи обнаружили критическую уязвимость в Telegram Desktop, позволявшую внедрять вредоносный JavaScript-код в HTML-архивы экспортированной переписки. Проблема относилась к хранимой XSS (CVSS 8.2) и присутствовала в клиенте мессенджера с марта 2024 года.

Опасность заключалась в механизме экранирования спецсимволов при формировании HTML-версии чата. Приложение пропускало названия встроенных кнопок Telegram-ботов. Злоумышленники могли создать бота с тегом скрипта в названии URL-кнопки. При экспорте истории и открытии файла в браузере JavaScript запускался автоматически.

Вредоносный скрипт получал полный доступ к содержимому экспортированной страницы, включая сообщения, имена участников и таймштампы, с последующей отправкой данных на сервер атакующих. Код также мог подменять текст или отображать фальшивую форму авторизации. Разработчики Telegram устранили уязвимость в релизе Telegram Desktop 7.0.1, добавив экранирование кнопок. Однако ранее созданные HTML-архивы с вредоносными сообщениями сохраняют работоспособность.

ⓘ Telegram Desktop
Telegram Desktop — это официальный десктопный клиент мессенджера Telegram для операционных систем Windows, macOS и Linux. Он позволяет пользователям обмениваться сообщениями, файлами, совершать голосовые и видеозвонки, а также экспортировать историю переписки в HTML-формате.

Источники: SecurityMedia · Security Affairs
@cbunit
More from @cbunit
  1. Oct 2, 2026В Cisco SD-WAN нашли критическую уязвимость, дающую полный доступ ▤ Разбор Cisco выпустила…
  2. Oct 2, 2026Skyeng усилил мониторинг угроз с помощью BI.Zone SOC Skyeng расширил мониторинг киберугроз…
  3. Oct 2, 2026Основатель Mandiant Кевин Мандиа привлёк $255,5 млн для стартапа Armadin Источники: TechCr…
  4. Oct 2, 2026Fortinet: критическая уязвимость FortiMail эксплуатируется в атаках нулевого дня Fortinet…
  5. Oct 1, 2026Wordfence: 319 уязвимостей в плагинах WordPress за неделю На прошлой неделе в 222 плагинах…
  6. Oct 1, 2026WordPress 7.0.2: обход каталога позволяет выполнить код Исследователь Роберт Рессл обнаруж…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →