CSIRT Toscana

Telegram Desktop: PoC pubblica per lo sfruttamento della CVE-2026-94488 (AL02/260922/CSIRT-ITA)

Data:
22 Settembre 2026

Impatto Sistemico

Alto (73.46)

Sintesi

Disponibile una Proof of Concept (PoC) per lo sfruttamento della CVE-2026-94488 – già sanata dal vendor – presente in Telegram Desktop, client desktop dell’omonima piattaforma di messaggistica. Tale vulnerabilità potrebbe consentire a un utente malintenzionato remoto di eludere i meccanismi di sicurezza sui sistemi interessati.

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità CVE-2026-94488 – di tipo “Cross-Site Scripting” e con score CVSS v4.0 8.3 – presente nella funzionalità di esportazione delle chat in formato HTML, è causata dall’assenza di un’adeguata sanitizzazione del testo dei pulsanti inline associati ai messaggi. Un utente malintenzionato remoto, tramite un bot opportunamente predisposto, potrebbe inserire codice JavaScript malevolo, non visibile nell’interfaccia dell’applicazione, all’interno del testo di un pulsante. Il messaggio può essere inoltrato in un gruppo da qualsiasi partecipante, senza che il bot ne sia membro.

Il codice malevolo verrebbe eseguito nel browser della vittima all’apertura di un’esportazione HTML della chat contenente tale messaggio, si evidenzia che le esportazioni HTML generate con versioni vulnerabili potrebbero contenere il codice malevolo anche dopo l’aggiornamento del software.

Tipologia

  • Security Feature Bypass

Prodotti e/o versioni affette

Telegram Desktop

  • dalla versione 4.15.1 alla 6.9.4 (esclusa)

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni riportate nella sezione Riferimenti.

Si raccomanda, inoltre, di non aprire esportazioni HTML delle chat generate con versioni vulnerabili o, in alternativa, di aprirle con l’esecuzione di JavaScript disabilitata nel browser, e di generare nuovamente le esportazioni necessarie dopo l’aggiornamento.

Riferimenti

CVE

CVE-ID
CVE-2026-94488

Change log

Versione Note Data
1.0 Pubblicato il 22-09-2026 22/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

22 Settembre 2026, 10:46