Telegram Desktop: PoC pubblica per lo sfruttamento della CVE-2026-94488 (AL02/260922/CSIRT-ITA)
Data:
22 Settembre 2026
Impatto Sistemico
Alto (73.46)
Sintesi
Disponibile una Proof of Concept (PoC) per lo sfruttamento della CVE-2026-94488 – già sanata dal vendor – presente in Telegram Desktop, client desktop dell’omonima piattaforma di messaggistica. Tale vulnerabilità potrebbe consentire a un utente malintenzionato remoto di eludere i meccanismi di sicurezza sui sistemi interessati.
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità CVE-2026-94488 – di tipo “Cross-Site Scripting” e con score CVSS v4.0 8.3 – presente nella funzionalità di esportazione delle chat in formato HTML, è causata dall’assenza di un’adeguata sanitizzazione del testo dei pulsanti inline associati ai messaggi. Un utente malintenzionato remoto, tramite un bot opportunamente predisposto, potrebbe inserire codice JavaScript malevolo, non visibile nell’interfaccia dell’applicazione, all’interno del testo di un pulsante. Il messaggio può essere inoltrato in un gruppo da qualsiasi partecipante, senza che il bot ne sia membro.
Il codice malevolo verrebbe eseguito nel browser della vittima all’apertura di un’esportazione HTML della chat contenente tale messaggio, si evidenzia che le esportazioni HTML generate con versioni vulnerabili potrebbero contenere il codice malevolo anche dopo l’aggiornamento del software.
Tipologia
- Security Feature Bypass
Prodotti e/o versioni affette
Telegram Desktop
- dalla versione 4.15.1 alla 6.9.4 (esclusa)
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni riportate nella sezione Riferimenti.
Si raccomanda, inoltre, di non aprire esportazioni HTML delle chat generate con versioni vulnerabili o, in alternativa, di aprirle con l’esecuzione di JavaScript disabilitata nel browser, e di generare nuovamente le esportazioni necessarie dopo l’aggiornamento.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-94488 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 22-09-2026 | 22/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
22 Settembre 2026, 10:46
CSIRT Toscana