Vulnerabilità in Telegram: come inserire JavaScript negli HTML dei chat export
What it means
Una vulnerabilità in Telegram Desktop permetteva a un bot di inserire codice JavaScript negli HTML delle esportazioni delle chat, consentendo di rubare o modificare i messaggi. La vulnerabilità è stata corretta con Telegram 7.0.1. Gli attaccanti potevano inoltrare messaggi dannosi in chat, che venivano salvati e eseguiti quando l'utente apriva l'HTML nel browser. La vulnerabilità era presente da Telegram 4.15.1 a 6.9.3.
Why it matters
Per le PMI italiane, questa vulnerabilità rappresenta un rischio significativo per la privacy e la sicurezza dei dati sensibili, poiché i messaggi potrebbero essere rubati o alterati. La mancanza di un CVE e la diffusione di file HTML dannosi possono compromettere la fiducia degli utenti e la conformità alle normative sulla protezione dei dati.
Recommended actions
- Aggiornare Telegram Desktop a versione 7.0.1 o superiore
- Disabilitare JavaScript nei browser per i file HTML esportati
- Implementare un controllo di accesso ai file HTML esportati
- Monitorare il traffico di rete per rilevare accessi anomali ai dati esportati
- Eseguire un audit dei file HTML esportati per verificare la presenza di codice dannoso
- Configurare un sistema di rilevamento delle minacce (SIEM) per analizzare i log di accesso ai file esportati
- Educare gli utenti sull'uso sicuro dei file HTML esportati e del rischio di script dannosi
Potential operational benefits
- Riduzione della superficie esposta a attacchi di tipo XSS
- Miglioramento della protezione dei dati sensibili esportati
- Aumento della conformità alle normative sulla privacy
- Riduzione del rischio di compromissione dei dati aziendali
Text acquired from the source
I ricercatori hanno scoperto una vulnerabilità in Telegram Desktop che permetteva di inserire in modo...
- Source
- Red Hot Cyber (OSINT editoriale)
- Publishing entity
- Red Hot Cyber
- Entity type
- editorial osint
- Area
- Europe · IT
- Original language
- it · translation not needed
- Publication
- 21/09/2026 10:59
- MITRE ATT&CK
- T1190, T1078, T1486
- Stated country
- IT