ARK. 1 · 1 min czytaniaPodatności ·

Luka w Telegram Desktop pozwalała botom ukryć skrypt w eksporcie czatu do HTML

Bot mógł ukryć skrypt w przycisku wiadomości. Skrypt uruchamiał się po otwarciu eksportu czatu w przeglądarce. Telegram załatał błąd w lipcu, ale stare eksporty nadal mogą go zawierać.

Karta wpisu: Luka w Telegram Desktop pozwalała botom ukryć skrypt w eksporcie czatu do HTML

Telegram Desktop, aplikacja na Windows, macOS i Linuksa, zapisywała w eksporcie HTML tekst przycisków bota bez zamiany znaków specjalnych, takich jak <, na zwykły tekst. Badacze z ExPatch, Denis Rostilov i Aleksander Rostilov, opisali 12 września, jak bot mógł wpisać w przycisk znacznik script i zamaskować go niewidocznymi znakami. W Telegramie wiadomość wyglądała zwyczajnie, a bot nie musiał należeć do czatu, który atakował.

Skrypt uruchamiał się bez dodatkowego kliknięcia, gdy ktoś otworzył plik eksportu w przeglądarce. Mógł wtedy wysłać wszystkie wiadomości z pliku na serwer napastnika albo zmienić wyświetlaną treść. Badacze zgłosili błąd 3 czerwca, a Telegram wydał poprawkę w lipcu. W ich opisie nie ma informacji, że ktoś wykorzystał lukę przeciwko prawdziwym użytkownikom.

Aktualizacja aplikacji nie naprawia plików wyeksportowanych wcześniejszymi wersjami. Wiadomość zostaje w historii czatu, dopóki ktoś jej nie usunie, więc może trafić do eksportu nawet po miesiącach. Stare eksporty HTML nadal mogą zawierać skrypt.

TAB. 2

Źródła

1
The Hacker News — Telegram Desktop Flaw Lets Hidden JavaScript Exfiltrate Messages From HTML Exportsthehackernews.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com