Kritická zraniteľnosť v Telegram Desktop: skrytý JavaScript mohol krásť správy z exportovaných chatov

Prehľad situácie

Bezpečnostní výskumníci Denis Rostilov a Aleksander Rostilov zo spoločnosti ExPatch odhalili vysoko závažnú zraniteľnosť vo funkcii exportu do formátu HTML v aplikácii Telegram Desktop (Windows, macOS, Linux). Chyba umožňovala útočníkovi ukryť škodlivý JavaScript do textu tlačidla pod správou od Telegram bota (tzv. inline keyboard). Kód zostal neaktívny počas bežného používania aplikácie — spustil sa až vo chvíli, keď si používateľ konverzáciu exportoval ako HTML súbor a tento súbor následne otvoril v prehliadači s povoleným JavaScriptom.

Ide o typický príklad tzv. „time bomb“ útoku: škodlivá správa mohla v chate ležať mesiace či roky bez akéhokoľvek efektu a aktivovala sa až pri archivácii, právnej previerke alebo compliance kontrole — často vykonanej úplne inou osobou, než ktorá správu do chatu preposlala.

Telegram zraniteľnosť opravil v júli 2026, no oprava sa netýka už vytvorených HTML exportov — tie zostávajú rizikové aj po aktualizácii aplikácie.

Technické detaily

ParameterHodnota
CVE IDNepridelené (v čase zverejnenia výskumu 12. septembra 2026 žiadny CVE záznam neexistoval)
CVSS8.2 (predbežné skóre podľa CVSS 3.1, kategória vysoká závažnosť)
CWENeuvedené v zdrojovom materiáli — výskumníci chybu klasifikovali ako stored cross-site scripting (XSS)
KomponentFunkcia HTML exportu v Telegram Desktop (súbor export_output_html.cpp)
PopisText priradený k inline tlačidlám od Telegram botov sa pri generovaní HTML exportu vkladal do stránky bez escapovania HTML-citlivých znakov (na rozdiel od bežných správ, mien odosielateľov a ďalších polí, ktoré Telegram Desktop správne sanitizoval funkciou SerializeString()). Útočník tak mohol do textu tlačidla vložiť <script> element alebo odkaz na externe hosťovaný JavaScript, ktorý sa po otvorení exportovaného súboru v prehliadači vykonal. Text tlačidla bolo navyše možné doplniť o neviditeľné znaky Unicode, čím sa škodlivý kód maskoval pred bežným zobrazením v aplikácii.

Postihnuté produkty a opravené verzie

ProduktPostihnuté verzieOpravená verzia
Telegram Desktop (Windows/macOS/Linux)4.15.1 (marec 2024) až 6.9.3Beta: 6.9.4 (3. júl 2026) Stabilná: 7.0.1 (14. júl 2026)

Zraniteľný kód bol v aplikácii prítomný približne dva roky a štyri mesiace. Rovnaká oprava zároveň doplnila escapovanie spätných lomiek a úvodzoviek pre JavaScript používaný tlačidlami typu „callback-copy“.

Dôležitá poznámka k presnosti: výskum ExPatch sa obmedzuje výlučne na HTML export v Telegram Desktop. Zdrojový materiál nepotvrdzuje, že by rovnaký problém postihoval formát JSON exportu, mobilné aplikácie Telegramu ani iné klienty.

Kontext zneužiteľnosti

Najzávažnejším aspektom zraniteľnosti bolo, že škodlivý bot nemusel byť členom cieľovej skupiny ani mať prístup k jej správam. Stačilo, aby útočník vytvoril správu s inline URL tlačidlom a niekto ju preposlal (forward) do súkromnej alebo verejnej skupiny — Telegram si pri preposlaní zachováva URL-based inline klávesnice, takže sa skrytý payload preniesol spolu so správou. Rovnako mohol payload doručiť priamo aj kompromitovaný alebo škodlivý „utility“ bot (počasie, ankety, pripomienky), ktorému používatelia bežne dôverujú práve preto, že Telegram pri botoch s obmedzenou privacy politikou deklaruje, že nemôžu čítať všetku prevádzku v skupine.

Po spustení mal injektovaný skript prístup k obsahu zobrazenému na danej HTML stránke — teda k textom správ, menám odosielateľov, časovým pečiatkam a metadátam konverzácie (názov, typ, počet členov). Keďže Telegram Desktop delí dlhé exporty na samostatné stránky (max. 1 000 správ), skript sa obmedzoval na obsah práve otvorenej stránky, nie na celý účet obete.

Okrem krádeže dát umožňovala zraniteľnosť aj manipuláciu zobrazeného obsahu v prehliadači — útočník mohol prepísať texty správ, mená alebo časové údaje, prípadne (ako demonštroval ExPatch) nahradiť konverzáciu falošnou prihlasovacou stránkou Telegramu na phishing. Pôvodný súbor na disku ani dáta na serveroch Telegramu sa pritom fyzicky nemenili — zmanipulovaný bol len zobrazený výstup v prehliadači, čo je relevantné najmä pre firmy a inštitúcie, ktoré exportované chaty používajú ako dôkazový alebo obchodný záznam (právne oddelenia, compliance, vyšetrovanie).

K reálnemu zneužitiu v praxi podľa dostupných informácií nedošlo — ExPatch testoval len na vlastných účtoch a skupinách a nezaznamenal žiadnu známu kampaň využívajúcu túto techniku. Riziko sa týka predovšetkým používateľov, ktorí exportovanú funkciu aktívne využívajú (firmy, štátne inštitúcie, právnici, finančné organizácie, výskumníci a administrátori vykonávajúci pravidelnú archiváciu komunikácie).

Odporúčania a mitigácie

  • Bezodkladne aktualizovať Telegram Desktop na najnovšiu dostupnú verziu (minimálne stabilná 7.0.1, beta 6.9.4) cez oficiálny distribučný kanál.
  • Vyhľadať v zdieľaných úložiskách, case-management systémoch a compliance archívoch HTML exporty z Telegramu vytvorené pred júlom 2026, najmä z veľkých skupín, verejných komunít, kryptomenových kanálov a pracovných konverzácií s vysokým výskytom bot-generovaného alebo preposielaného obsahu.
  • Potrebné záznamy znovu vyexportovať už opravenou verziou klienta; nadbytočné staré exporty bezpečne zlikvidovať podľa retenčnej politiky organizácie.
  • Staré archívy, ktoré je nutné zachovať, neotvárať bežne v prehliadači — použiť izolované analytické prostredie, vypnúť JavaScript alebo súbor spracovať cez schválený sanitizačný proces. Pôvodný súbor je vhodné uchovať pre dôkazové účely a súbežne vytvoriť sanitizovanú kópiu na bežné prehliadanie.
  • Zvýšiť opatrnosť pri preposielaní bot-správ (najmä s inline tlačidlami) do citlivých skupín.
  • Monitoring odchádzajúcej sieťovej prevádzky môže pomôcť odhaliť podozrivé spojenia pri otváraní starých HTML súborov, sám osebe však nie je postačujúcou obranou.

Záverečné hodnotenie

Prípad ukazuje, že bezpečnosť správ nekončí pri transportnom šifrovaní a riadení prístupov — konverzácia môže byť plne chránená počas prenosu cez Telegram, no stať sa zraniteľnou vo chvíli, keď je transformovaná, exportovaná, zálohovaná alebo revidovaná v inej aplikácii. Jediné chýbajúce escapovanie jedného poľa umožnilo bežne vyzerajúcemu tlačidlu bota prekročiť hranicu medzi natívnym rozhraním Telegramu a spúšťacím prostredím prehliadača.

Za zmienku stojí aj sporný postup zverejnenia: ExPatch nahlásil zraniteľnosť 3. júna 2026, Telegram opravu potvrdil a ponúkol odmenu (výskumníci ju odmietli v prospech charity), no bezpečnostný problém sa neobjavil v release notes, changelogu ani v bezpečnostnom advisory — Telegram podľa výskumníkov odmietol schváliť verejné zverejnenie detailov aj po vydaní opravy. To je dôležité najmä preto, že samotná aktualizácia klienta neošetrí už existujúce, potenciálne škodlivé HTML exporty — bez samostatného varovania tak môžu používatelia aktualizovať aplikáciu a naďalej si myslieť, že staré archívy sú bezpečné.


Viac informácii:

https://www.linkedin.com/pulse/critical-telegram-desktop-flaw-allows-hidden-javascript-apvze

https://www.bitdefender.com/en-us/blog/hotforsecurity/telegram-desktop-flaw-old-html-chat-exports