XSS Armazenado nas exportações HTML do Telegram Desktop
Técnicas e Métodos de Ataque2026-09-29, 12:46
Um bot podia incorporar JavaScript no rótulo de um botão de teclado inline. O Telegram exibia o rótulo como texto simples, mas builds vulneráveis do Telegram Desktop copiavam
button.text.toUtf8() para o HTML exportado sem passá-lo por SerializeString(). Como resultado, uma tag <script> no rótulo era executada quando um participante abria a exportação.Mensagens encaminhadas mantinham o botão, então o bot não precisava ser membro do grupo alvo. Bastava que outro usuário encaminhasse a mensagem criada. Uma sequência de caracteres U+3164 tornava a parte maliciosa do rótulo menos visível no cliente, e nenhum clique adicional era necessário após a exportação ser aberta.
O script podia ler mensagens e metadados renderizados na página exportada, enviá-los a um servidor externo ou reescrever a página. Ele permanecia confinado àquele documento e não expunha o histórico do lado do servidor do Telegram.
Rastreado como
CVE-2026-94488, o bug foi corrigido no Beta 6.9.4 e no Stable 7.0.1. Exportações HTML geradas por builds afetadas permanecem inseguras mesmo após a atualização do cliente desktop.Vulnerabilidades
Fornecedor
Produto