XSS Armazenado nas exportações HTML do Telegram Desktop

Um bot podia incorporar JavaScript no rótulo de um botão de teclado inline. O Telegram exibia o rótulo como texto simples, mas builds vulneráveis do Telegram Desktop copiavam button.text.toUtf8() para o HTML exportado sem passá-lo por SerializeString(). Como resultado, uma tag <script> no rótulo era executada quando um participante abria a exportação.
Mensagens encaminhadas mantinham o botão, então o bot não precisava ser membro do grupo alvo. Bastava que outro usuário encaminhasse a mensagem criada. Uma sequência de caracteres U+3164 tornava a parte maliciosa do rótulo menos visível no cliente, e nenhum clique adicional era necessário após a exportação ser aberta.
O script podia ler mensagens e metadados renderizados na página exportada, enviá-los a um servidor externo ou reescrever a página. Ele permanecia confinado àquele documento e não expunha o histórico do lado do servidor do Telegram.
Rastreado como CVE-2026-94488, o bug foi corrigido no Beta 6.9.4 e no Stable 7.0.1. Exportações HTML geradas por builds afetadas permanecem inseguras mesmo após a atualização do cliente desktop.
Vulnerabilidades
8.2
CVE-2026-94488
Fornecedor
Telegram
Produto
Html Exports
Inline Keyboard Button
Telegram Desktop