Negli ultimi giorni, sono circolate sul noto forum X e su vari forum di hacking delle voci di una vulnerabilità legata all'esecuzione di codice in modalità remota in Telegram per Windows.
"
Non possiamo confermare l'esistenza di una tale vulnerabilità" ha dichiarato Telegram, contestando le affermazioni contenute in alcuni di questi post. Essi sostenevano che si trattava di un difetto zero-click sostenuto da video di presunte dimostrazioni di bypass degli avvisi di sicurezza.Il giorno successivo, tuttavia, un utente del forum di hacking XSS ha condiviso il Proof of Concept (PoC). In questo documento spiegava che un errore tipografico nel codice sorgente di Telegram per Windows poteva essere sfruttato per inviare un file Python chiamato .pyzw. Tale file avrebbe potuto ignorare gli avvisi di sicurezza qualora fosse stato selezionato dall'utente.
Ad aggravare la situazione, l'exploit Proof of Concept aveva mascherato il file Python come un video condiviso. Questo, accompagnato da una miniatura, poteva indurre gli utenti a cliccare sul video fasullo per guardarlo.
Nei confronti di BleepingComputer, Telegram ha ribadito che il bug non era un difetto zero-click. Tuttavia, ha confermato di aver corretto l'errore nella versione Windows di Telegram che impediva l'avvio automatico degli script Python. In conclusione, si è trattato di una correzione implementata lato server.