Коротко: Исследователи ExPatch раскрыли XSS-уязвимость в Telegram Desktop (версии 4.15.1–6.9.3): вредоносный JavaScript, спрятанный в подписи кнопки бота, запускался при открытии HTML-экспорта переписки в браузере и мог передать историю чата на сервер злоумышленника. Уязвимость закрыта в версии 7.0.1 (14 июля 2026), однако сохранённые ранее HTML-файлы по-прежнему опасны — их нужно удалить или открывать с отключённым JavaScript.
Что случилось: дыра в экспорте переписки
12 сентября 2026 года исследователи Денис Ростилов и Александр Ростилов из ExPatch Vulnerability Research опубликовали детальный отчёт об уязвимости в настольной версии Telegram. Российские ресурсы — Anti-Malware.ru и SecurityLab — немедленно разобрали находку для русскоязычной аудитории.
Telegram Desktop позволяет экспортировать переписку в HTML-файл для локального архива — удобная функция для тех, кто хочет сохранить историю разговоров. Именно в этой функции и скрылась уязвимость класса XSS (Cross-Site Scripting). Проблема существовала в версиях с 4.15.1 по 6.9.3 и затрагивала пользователей, которые экспортировали чаты на протяжении нескольких лет вплоть до июля 2026 года.
О находке ExPatch уведомил команду Telegram ещё 3 июня 2026 года. Разработчики оперативно выпустили патч — сначала в бета-версии 6.9.4 (3 июля), затем в стабильном релизе 7.0.1 (14 июля). Публичный дисклоузер состоялся спустя два месяца после выхода патча — это стандартная практика «ответственного раскрытия», дающая пользователям время обновиться.
Как работает атака: JavaScript в кнопке бота
Уязвимость кроется в том, что Telegram Desktop неправильно «очищал» (sanitize) содержимое HTML-документа при экспорте. Мессенджер корректно экранировал потенциально опасные символы в тексте сообщений и именах отправителей, однако забыл сделать то же самое с подписями кнопок встроенных клавиатур (inline keyboard buttons), которые боты размещают под сообщениями.
Атака разворачивается в три шага. Первый: злоумышленник создаёт бота или компрометирует существующего и отправляет в нужный чат сообщение с кнопкой, в подпись которой вшит тег <script>. Внутри мессенджера сообщение выглядит абсолютно нормально — вредоносного кода не видно. Второй шаг: жертва экспортирует переписку в HTML с помощью уязвимой версии Telegram Desktop. Третий шаг: жертва открывает сохранённый HTML-файл в браузере — и скрипт запускается. В этот момент код может скопировать видимое содержимое страницы (сообщения, имена, даты) и отправить их на удалённый сервер или подменить интерфейс, показав фишинговую форму.
Важно подчеркнуть: атака не срабатывает «сама по себе» внутри Telegram. Для успешной эксплуатации необходимо совпадение трёх условий — уязвимая версия приложения, вредоносное сообщение в экспортируемом чате и открытие HTML-файла в браузере. Подтверждённых случаев массовой эксплуатации в дикой природе на момент публикации нет.
Какие данные оказались под угрозой
При успешной атаке JavaScript-код получает доступ к содержимому открытой HTML-страницы. Это означает, что злоумышленник потенциально может получить:
- тексты сообщений из экспортированного чата;
- имена участников и их юзернеймы;
- временны́е метки сообщений;
- прочие метаданные — реакции, пересланные сообщения, подписи к файлам.
Скрипт не имеет доступа к другим файлам на вашем компьютере или к аккаунту Telegram напрямую — он работает только в рамках открытого HTML-документа. Тем не менее для деловой или личной переписки даже такая утечка может быть чувствительной. Подробнее о принципах безопасности мессенджеров читайте в нашем блоге о конфиденциальности.
Кто в зоне риска: как понять, затронуты ли вы
Уязвимость актуальна, если одновременно выполняются три условия: вы пользовались Telegram Desktop версий с 4.15.1 по 6.9.3, экспортировали переписку в HTML-формат в этот период и сохранили эти файлы на диске. Сам факт использования уязвимой версии без экспорта не создаёт риска — дыра живёт только в HTML-файлах на вашем компьютере.
Особого внимания заслуживают корпоративные пользователи и фрилансеры, которые регулярно архивируют деловую переписку, а также те, кто работает в группах с ботами — именно через них может быть доставлен вредоносный пейлоад. Узнать версию Telegram Desktop просто: откройте меню → «О программе».
Как защититься прямо сейчас
Шаги расставлены по приоритету:
- Обновите Telegram Desktop до версии 7.0.1 или новее. В актуальных версиях подписи кнопок корректно экранируются, и новые экспорты в HTML будут безопасны.
- Удалите старые HTML-экспорты, созданные уязвимыми версиями. Они не «починятся» автоматически после обновления приложения. Нужен архив — сделайте новый экспорт в обновлённой версии.
- Не открывайте старые HTML-файлы из Telegram, если не знаете, какой версией они созданы. Как минимум отключите JavaScript в браузере перед открытием (Chrome: настройки → «Конфиденциальность и безопасность» → «Настройки сайта» → «JavaScript»).
- Будьте внимательны к ботам в чатах. Сообщение с кнопкой от незнакомого источника в важном чате — повод не экспортировать переписку, пока не разберётесь в его происхождении.
На уровне сетевой безопасности помните: LiMP VPN шифрует трафик между вашим устройством и интернетом и скрывает от провайдера, какие ресурсы вы посещаете. Это самостоятельный слой защиты приватности — он работает на сетевом уровне и не исправляет уязвимости в приложениях. Закрыть дыру в Telegram может только обновление; зашифровать трафик, чтобы никто «по дороге» не видел ваши соединения — задача VPN. Подробнее о тарифах — на странице тарифов LiMP VPN.
