#ExPatch
Ancora: questo settembre, #ExPatch ha pubblicato una ricerca sul codice nascosto con l’aiuto di caratteri invisibili, nel testo dei pulsanti dei bot. Su versioni vulnerabili di Telegram Desktop, quel codice finisce nell’esportazione HTML della chat.

expatch.com/writeups...
6/9
The Ghost in the Chat: stored XSS in Telegram Desktop HTML export - ExPatch
Stored XSS in Telegram Desktop's HTML export: a bot that never joins your group plants invisible JavaScript in an inline keyboard button; the payload detonates when a participant opens the exported file. Fixed in v6.9.4/v7.0.1; CVE-2026-94488. Analysis by ExPatch research.
expatch.com
September 25, 2026 at 7:50 PM
The Ghost in the Chat: stored XSS in Telegram Desktop HTML export - ExPatch
expatch.com/writeups/tel...
The Ghost in the Chat: stored XSS in Telegram Desktop HTML export - ExPatch
Stored XSS in Telegram Desktop's HTML export: a bot that never joins your group plants invisible JavaScript in an inline keyboard button; the payload detonates when a participant opens the exported…
expatch.com
September 18, 2026 at 9:01 AM
A flaw in Telegram Desktop allows a bot to embed hidden JavaScript in exported chats, risking data theft when users open the HTML files in browsers. Security risk identified by ExPatch.
Telegram Desktop Flaw Lets Hidden JavaScript Exfiltrate Messages From HTML Exports
Telegram Desktop fixed a flaw that let bot messages embed JavaScript in HTML exports to read or alter messages; old exports remain affected.
thehackernews.com
September 17, 2026 at 3:32 PM
Una vulnerabilità in #Telegram Desktop avrebbe potuto trasformare una semplice esportazione di chat in una grave fuga di dati. I ricercatori di sicurezza Denis e Aleksander Rostilov di ExPatch hanno scoperto una falla di cross-site scripting persistente nella funzionalità di esportazione (2/6)
September 16, 2026 at 11:20 AM
Telegram Desktop Flaw Lets Hidden JavaScript Exfiltrate Messages From HTML Exports

A flaw in Telegram Desktop let a bot's message plant hidden JavaScript inside chats that users exported to HTML files, security researchers at ExPatch said in a writeup published on September 1…
#hackernews #ml #news
Telegram Desktop Flaw Lets Hidden JavaScript Exfiltrate Messages From HTML Exports
A flaw in Telegram Desktop let a bot's message plant hidden JavaScript inside chats that users exported to HTML files, security researchers at ExPatch said in a writeup published on September 12. In Telegram, the message looked ordinary, with a link button, and the script ran only when someone opened the export file in a web browser. It could then copy every message in that file to
thehackernews.com
September 15, 2026 at 4:18 PM
Telegram Desktop Flaw Could Turn Old Chat Exports Into Data Theft Traps

A Telegram Desktop flaw let bots inject JavaScript into exported chats, enabling data theft and page manipulation. Old HTML exports remain unsafe. A vulnerability in Telegram Desktop could have turned an …
#hackernews #ml #news
Telegram Desktop Flaw Could Turn Old Chat Exports Into Data Theft Traps
A Telegram Desktop flaw let bots inject JavaScript into exported chats, enabling data theft and page manipulation. Old HTML exports remain unsafe. A vulnerability in Telegram Desktop could have turned an ordinary chat export into a serious data leak. Security researchers Denis and Aleksander Rostilov of ExPatch found a stored cross-site scripting flaw in the […]
securityaffairs.com
September 16, 2026 at 4:10 AM
Kwetsbaarheid in Telegram Desktop maakte export van chats gevoelig voor data-die

Een ernstige beveiligingskwetsbaarheid in Telegram Desktop stelde aanvallers in staat om gevoelige informatie uit chats te stelen wanneer gebruikers hun gesprekken exporteerden als HTML-bestanden. De kwetsbaarh...
Kwetsbaarheid in Telegram Desktop maakte export van chats gevoelig voor data-diefstal
Een ernstige beveiligingskwetsbaarheid in Telegram Desktop stelde aanvallers in staat om gevoelige informatie uit chats te stelen wanneer gebruikers hun gesprekken exporteerden als HTML-bestanden. De kwetsbaarheid, ontdekt door onderzoekers Denis en Aleksander Rostilov van ExPatch, was van het type stored cross-site scripting (XSS) en betrof de manier waarop de applicatie tekst in knoppen van door bots aangemaakte inline toetsenborden verwerkte. Aanvallers konden schadelijke JavaScript-code verbergen in de labels van deze knoppen. Door gebruik te maken van onzichtbare Unicode-tekens kon deze payload erin slagen om de knop in de Telegram-client leeg of onschadelijk te laten lijken, terwijl d...
newsfacts.info
September 15, 2026 at 10:00 AM
i'll never support having to play Normal to unlock the hard difficulties. thank god for expatch on MegaMix+
November 22, 2025 at 4:23 PM