Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Un'immagine ravvicinata mostra una mano, forse di un uomo con una giacca scura, che tiene uno smartphone. Lo schermo del telefono è acceso e mostra l'icona dell'applicazione di messaggistica Telegram: un aeroplano di carta bianco all'interno di un cerchio blu su uno sfondo grigio scuro. Lo sfondo dell'immagine è sfocato e scuro, ma sembra essere una scrivania o un tavolo pieno di fogli di carta, documenti e altri oggetti, tra cui alcuni piccoli ritagli di foto di persone. La luce è soffusa e proviene principalmente dallo schermo dello smartphone e da una fonte luminosa sfocata sullo sfondo. L'immagine è stata scattata con una profondità di campo ridotta, il che mette a fuoco la mano e lo smartphone.

Vulnerabilità in Telegram: come inserire JavaScript negli HTML dei chat export

21 Settembre 2026 10:59
In sintesi

Una vulnerabilità di Telegram Desktop permetteva a un bot di inserire codice JavaScript nei pulsanti dei messaggi, poi esportati senza corretta protezione nei file HTML delle chat. Aprendo il file nel browser, lo script poteva leggere i messaggi presenti nell'esportazione e modificarne la visualizzazione. La falla è stata corretta con Telegram 7.0.1.

I ricercatori hanno scoperto una vulnerabilità in Telegram Desktop che permetteva di inserire in modo furtivo codice JavaScript nei file HTML in cui viene esportata la cronologia delle chat. Lo script si attivava all’apertura della chat salvata nel browser, permettendo di rubare i messaggi della vittima o di alterare il contenuto della pagina.

Il problema è stato rilevato dai ricercatori Denis Rostilov e Aleksandr Rostilov, che spiegano che la causa del bug è stata l’elaborazione scorretta dei pulsanti inline che i bot possono aggiungere sotto i propri messaggi.

Il fatto è che durante l’esportazione della chat, Telegram Desktop convertiva in codice HTML i caratteri speciali nei testi dei messaggi, nei nomi degli utenti e in altri campi, ma non lo faceva per il testo dei pulsanti inline. Grazie a ciò, un bot poteva inserire un tag script con codice JavaScript, mascherandolo con caratteri invisibili.

Advertising
2dc592fb64444b438958329ab7266109

I ricercatori sottolineano che al bot degli attaccanti non era necessario essere presente nel gruppo di destinazione: se il messaggio conteneva solo pulsanti con link, questi venivano salvati durante l’inoltro. Pertanto, qualcuno poteva inoltrare un messaggio preparato appositamente dal bot nella chat desiderata, e questo poteva essere conservato nella cronologia per anni, in attesa del suo momento e di essere incluso nell’esportazione.

Quando l’utente apriva l’HTML dell’esportazione della chat nel browser con JavaScript abilitato, il codice dannoso si eseguiva automaticamente. Lo script otteneva accesso a tutti i messaggi in quel file, inclusi i nomi dei mittenti, i timestamp, il nome e il tipo di chat, il numero di partecipanti e il percorso locale del file. Tutti questi dati potevano essere trasmessi al server degli attaccanti.

Va notato che Telegram Desktop divide le esportazioni grandi in file da 1000 messaggi, quindi il codice dannoso poteva accedere solo al contenuto di un file specifico.

Oltre a ciò, lo script permetteva di modificare il contenuto visualizzato nell’esportazione. Ad esempio, nella dimostrazione, i ricercatori hanno completamente sostituito la pagina con un falso modulo di “verifica” per Telegram. Allo stesso modo, era possibile sostituire i testi dei messaggi, le date e i nomi dei mittenti. Nel frattempo, la cronologia originale in Telegram e lo stesso file HTML salvato non venivano modificati.

I ricercatori hanno valutato il problema con 8,2 punti sulla scala CVSS, ma questa vulnerabilità non ha ancora un identificatore CVE e gli sviluppatori di Telegram non hanno pubblicato un bollettino di sicurezza separato.

Advertising

La vulnerabilità era presente in Telegram Desktop a partire dalla versione 4.15.1, rilasciata a marzo 2024, e persisteva fino alla 6.9.3. La correzione è apparsa per la prima volta nella versione beta 6.9.4 del 3 luglio 2026 ed è passata alla versione stabile 7.0.1 il 14 luglio.

Denis e Aleksandr hanno notificato al team di Telegram il problema già il 3 giugno 2026, e il 1 luglio Telegram ha confermato il problema e offerto un premio di 500 dollari USA.

I ricercatori hanno rifiutato il pagamento e hanno chiesto di devolvere i soldi in beneficenza, oltre a proporre agli sviluppatori di concordare una data per la divulgazione pubblica del bug. Tuttavia, Telegram ha risposto che non può approvare la divulgazione pubblica nemmeno delle vulnerabilità già corrette, poiché i malintenzionati potrebbero utilizzare tali informazioni per attaccare gli utenti.

Gli esperti hanno considerato ciò un divieto nella pubblicazione, ma il loro rapporto non rientrava in alcun accordo di non divulgazione (NDA) e la patch era già stata rilasciata da molto tempo, quindi nel fine settimana scorso hanno reso pubblico il loro studio.

Si sottolinea inoltre che l’aggiornamento del client non disattiva i file HTML precedentemente creati, che teoricamente potrebbero contenere codice dannoso. 


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response