Pesquisadores acham falha no Telegram Desktop que vaza mensagens exportadas

14 de setembro de 2026 · 2 fontes independentes

A vulnerabilidade no Telegram Desktop permitia que um bot plantasse JavaScript oculto em mensagens, executado quando alguém abria a exportação em HTML no navegador.

Isso significa que um atacante poderia roubar todas as mensagens de uma conversa exportada sem que a vítima percebesse.

O script poderia copiar todas as mensagens do arquivo exportado para um servidor do atacante ou reescrever a página exibida.

O impacto é grave porque o atacante obtém acesso total ao conteúdo da conversa exportada, sem precisar interagir com a vítima.

O problema estava na forma como o Telegram Desktop escrevia o texto dos botões de teclado inline no HTML exportado, sem escapá-lo corretamente.

A falta de escape permitia que um bot inserisse código malicioso que seria interpretado pelo navegador ao abrir o arquivo exportado.

O bot não precisa estar no chat alvo; uma mensagem com o teclado inline pode ser encaminhada para outras conversas.

Isso torna o ataque mais perigoso, pois o atacante pode atingir grupos dos quais não participa, apenas enviando uma mensagem encaminhada.

O Telegram lançou uma correção em julho, mas ela não atualiza arquivos exportados com versões anteriores, que ainda podem conter o script.

Isso significa que usuários com exportações antigas continuam vulneráveis mesmo após a atualização do aplicativo.

Confirmado por

  • Security Affairs
  • The Hacker News
Ler no O agêntico