1. Een kwetsbaarheid van hoge ernst in Telegram Desktop stelde aanvallers in staat om via schadelijke JavaScript code te verbergen in knoppen van door bots aangemaakte inline toetsenborden. Dit kon leiden tot het stelen van chatinhoud wanneer slachtoffers hun gesprekken exporteerden als HTML-bestanden. De fout beĆÆnvloedde de manier waarop de applicatie tekst behandelde die binnen deze knoppen was gekoppeld aan botberichten.
2. De kwetsbaarheid, ontdekt door beveiligingsonderzoekers Denis Rostilov en Aleksander Rostilov van ExPatch, werd geĆÆdentificeerd als een stored cross-site scripting (XSS) kwetsbaarheid in de HTML-exportfunctie van Telegram Desktop. De fout zat in hoe de exportfunctie inline toetsenbordtekst rechtstreeks in het gegenereerde HTML-document invoegde zonder speciale tekens correct te ontsnappen.
3. Aanvallers konden een botbericht creƫren met schadelijke HTML, inclusief een scripttag, binnen het knoplabel. Deze payload kon verborgen worden met onzichtbare Unicode-tekens, waardoor de knop in de Telegram-client er leeg of onschadelijk uitzag, terwijl de Telegram desktopinterface de inhoud als platte tekst toonde.
4. Een webbrowser interpreteerde dezelfde inhoud echter als uitvoerbare opmaak wanneer het geƫxporteerde HTML-bestand werd geopend. De aanval werd niet geactiveerd door simpelweg het ontvangen of bekijken van het Telegram-bericht.
5. Exploitatie vereiste dat een schadelijk bericht aanwezig was in de chatgeschiedenis, dat het slachtoffer die chat exporteerde met een kwetsbare Telegram Desktop-versie, en dat het geƫxporteerde HTML-bestand werd geopend met JavaScript ingeschakeld.
6. Nadat een geƫxporteerd HTML-bestand met JavaScript was geopend, kon het verborgen script toegang krijgen tot gegevens die binnen de exportpagina werden weergegeven. Dit omvatte chatberichten, afzendersnamen, tijdstempels, groepsnamen, berichtmetadata en de volledige zichtbare tekst van het gesprek.
7. Aanvallers konden deze verzamelde informatie naar een externe server sturen of de pagina die het slachtoffer zag, wijzigen. Dit kon gebeuren door de exportpagina te vervangen door een nep-Telegram verificatiescherm voor phishing naar inloggegevens, of door de zichtbare presentatie van chatrecords te wijzigen.
8. De aanval wijzigde geen server-side berichten van Telegram, maar kon wel manipuleren wat een gebruiker zag in de browsergebaseerde export.
9. Een kwaadaardige bot hoefde geen lid te zijn van de betreffende groep. Een aanvaller kon een bewerkt botbericht naar een andere gebruiker sturen en erop vertrouwen dat dit bericht werd doorgestuurd naar een privƩ- of openbare groep of supergroep. Telegram behoudt bepaalde URL-gebaseerde inline toetsenbordknoppen tijdens het doorsturen, waardoor de schadelijke knoptekst in het doorgestuurde bericht ingebed bleef.
10. De payload kon maandenlang latent blijven in de geschiedenis van een groep en pas activeren wanneer iemand de chat later exporteerde en het HTML-archief opende. Dit creëerde een vertraagd aanvalspad dat nalevingscontroles, interne onderzoeken of workflows voor het verzamelen van juridisch bewijsmateriaal kon beïnvloeden.
11. Telegram heeft het probleem opgelost in commit 8457d13a, die HTML-ontsnapping toepast op de tekst van inline toetsenbordknoppen.
12. De correctie werd uitgebracht in Telegram Desktop Beta 6.9.4 op 3 juli 2026 en Stable 7.0.1 op 14 juli 2026.
13. De kwetsbare code bestond naar verluidt sinds Telegram Desktop 4.15.1, uitgebracht in maart 2024.
14. HTML-exports gemaakt met oudere versies blijven mogelijk onveilig. Gebruikers wordt aangeraden om Telegram Desktop bij te werken naar versie 7.0.1 of later. Organisaties moeten ook oudere HTML-chat exports identificeren en vervangen, omdat het updaten van de applicatie reeds gemaakte bestanden niet opschoont.
15. Oude Telegram HTML-exports moeten worden behandeld als potentieel actieve inhoud en mogen alleen worden geopend met JavaScript uitgeschakeld, of ze moeten opnieuw worden gegenereerd met een gepatchte versie.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!