15 сентября 2026

btc = 76 886.00$ - 880.17 (-1.14 %)

usd = 84.24 -0.10 (-0.12 %)

eur = 97.30 -0.46 (-0.47 %)

cny = 12.55 0.02 (0.15 %)

moex = 2 337.10 пт. -23.98 (-1.02 %)

btc = 76 886.00$ - 880.17 (-1.14 %)

usd = 84.24 -0.10 (-0.12 %)

Опасную уязвимость нашли в экспорте чатов Telegram

1 минута на чтение
Опасную уязвимость нашли в экспорте чатов Telegram

Кодик кратко объясняет суть статьи

В версиях Telegram Desktop с 4.15.1 по 6.9.3 обнаружена уязвимость, позволявшая внедрять вредоносный JavaScript-код в кнопки ботов, который активировался при открытии экспортированной в HTML переписки в браузере. Атакующий мог похищать сообщения, собирать данные о переписке или подменять содержимое страницы, но не получал прямого доступа к аккаунту. Уязвимость исправлена в версии 7.0.1 от 14 июля, однако ранее экспортированные HTML-файлы остаются опасными. Пользователям рекомендуется обновить клиент, пересоздать экспорт и удалить старые файлы либо отключать JavaScript в браузере при их просмотре. Также в Telegram Ads появился новый рекламный формат — Banner in Bot, предназначенный для показа объявлений внутри ботов.

Читайте в Telegram

|

В версиях приложения Telegram Desktop с 4.15.1 по 6.9.3 присутствовала уязвимость, позволявшая внедрять вредоносный код в экспортированные файлы переписок и похищать сообщения при их открытии в браузере.

Брешь возникла из-за некорректной обработки текста внутри кнопок, прикреплённых к сообщениям ботов. Злоумышленник мог встроить исполняемый JavaScript в обычную на вид кнопку, причём боту даже не требовалось состоять в целевом чате — сообщение мог переслать любой другой участник в личную переписку или группу.

Внутри самого мессенджера вредоносный код не срабатывал. Опасность возникала только тогда, когда пользователь экспортировал затронутую историю в формате HTML и запускал полученный документ в браузере с активным JavaScript.

После открытия файла скрипт получал возможность считывать отображаемые сообщения и передавать их на удалённый сервер злоумышленников. Также код мог собирать имена отправителей, временные метки и базовые сведения о переписке либо заменять содержимое страницы поддельной формой верификации Telegram. При этом атака не давала прямого доступа ко всей учётной записи пользователя и не меняла сообщения на серверах мессенджера.

Разработчики исправили уязвимость 14 июля, выпустив обновление Telegram Desktop 7.0.1. Однако апдейт защищает исключительно новые выгрузки и не обезвреживает файлы, которые уже сохранены на диске. Чтобы обезопасить данные, пользователям рекомендуется обновить клиент и заново сделать необходимые экспорты, а старые HTML-документы удалить. Если архив всё же требуется просмотреть, перед открытием файла следует предварительно отключить исполнение JavaScript в браузере.

В Telegram Ads появился новый формат рекламы внутри ботов
Telegram Ads запустили формат Banner in Bot для показа объявлений в ботах. Разбираемся, как он работает.
Теги:
Обсудить
Блоги 920
Softline
SpeShu.AI
OTP Bank
Слетать.ру
Т-Банк
билайн
StudyAI
ВКонтакте
ВТБ
Газпромбанк

Кодик

Привет!

Я — Кодик, твой персональный ИИ-агент для поиска информации по «Код.ру» на базе Yandex AI Studio. Я могу быстро найти на сайте нужную тему, порекомендовать похожие материалы или объяснить сложный термин — и в целом поделиться знаниями о науке и технологиях. Задай вопрос или начни с одного из предложенных вариантов.