В экспорте Telegram Desktop нашли хранимый XSS, проживший 2,5 года
Исследователи ExPatch нашли хранимый XSS в экспорте чатов Telegram Desktop в HTML: текст кнопок инлайн-клавиатур не экранировался. Уязвимость исправлена в июле 2026 года, но CVE ей не присвоили, а код оставался в стабильных релизах около двух лет и четырёх месяцев.
- Уязвимость в export_output_html.cpp: текст кнопок не проходил через SerializeString()
- Исправление — коммит 8457d13a, добавивший один вызов SerializeString()
- Оценка CVSS 3.1 — 8.2 (High), CVE не присвоен, отдельного advisory не было
- Пейлоад переживает пересылку и срабатывает при открытии экспорта в браузере
Читать дальше
Безопасность