2026-09-18
Stored XSS в Telegram Desktop: опасные HTML-экспорты чатов
Исследователи ExPatch нашли уязвимость в HTML-экспорте переписки Telegram Desktop. Содержимое inline-кнопок попадало в файл без санитизации, поэтому JavaScript внутри кнопки мог выполниться в браузере.
🔹 Как это работало: при формировании HTML-экспорта текст кнопок записывался напрямую через button.text.toUtf8(), минуя экранирование SerializeString()
🔹 Сценарий: атакующий пересылает в чат…
Читать полностью →