КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Telegram Desktop позволяет экстрактировать сообщения с HTML-экспортов

Уязвимость Telegram Desktop позволяет экстрактировать сообщения из HTML-экспортов через скрытый JavaScript. Подробности внутри.

✍️ Редакция iTech News | 12.08.2025 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость Telegram Desktop экстрактирует сообщения

Уязвимость в Telegram Desktop позволяет скрытому JavaScript перехватывать сообщения из экспортированных в HTML файлов. Исследователи из ExPatch сообщили об этом 12 сентября 2026 года. Проблема заключается в том, что обычное сообщение может содержать скрипт, который активируется при открытии файла в браузере, после чего он может отправлять все сообщения на сервер злоумышленника.

Как это работает

Telegram позволяет пользователям экспортировать чаты как HTML-файлы, которые могут содержать текстовые сообщения и ссылки. Однако до исправления в июле 2026 года код для кнопок в этих сообщениях не экранировался должным образом, что делало возможным внедрение JavaScript. Исследователи также выяснили, что бот не обязательно должен находиться в целевом чате, так как сообщения с кнопками могут быть пересланы и всё равно содержать вредоносный код.

Обнаружение уязвимости

Исследователи уведомили Telegram о проблеме 3 июня 2026 года. На момент публикации не было данных о реальном использовании данной уязвимости против пользователей. Оценка уязвимости составила 8.2 из 10 по шкале CVSS. Важно отметить, что для активации скрипта необходимо, чтобы экспортировался чат на версии Telegram Desktop, предшествующей исправлению с функцией экранирования.

Рекомендации для пользователей

Пользователи Telegram должны быть осторожными при открытии экспортированных HTML-файлов, особенно если они были созданы до июля 2026 года. Чтобы избежать рисков, рекомендуется обновить приложение до последней версии и удалять старые экспортированные файлы. Важно держать программное обеспечение актуальным для минимизации угроз.

Следующий шаг для Telegram — продолжать мониторинг системы на предмет возможных новых уязвимостей и улучшить защиту пользователей против внедрения вредоносного кода.

Поделиться: Telegram X LinkedIn