Falla en Telegram Desktop Permite a Atacantes Robar Mensajes Mediante Exportaciones HTML Manipuladas
Resumen Informativo
De acuerdo a la publicación titulada La falla de escritorio de Telegram permite a los atacantes robar mensajes de chat a través de exportaciones HTML envenenadas, difundida en fecha 15/09/2026 09:55, por el medio Cybersecuritynews (Autor: Abinaya):
Una vulnerabilidad de Telegram Desktop de alta gravedad permite a los atacantes ocultar JavaScript en botones de teclado en línea creados por bots y robar contenido de chat cuando las víctimas exportan conversaciones como archivos HTML. Telegram solucionó el problema en Desktop Beta 6.9.4 y Stable 7.0.1, pero las exportaciones HTML creadas con versiones anteriores pueden seguir siendo inseguras.
Los investigadores de seguridad Denis Rostilov y Aleksander Rostilov de ExPatch descubrieron la falla de secuencias de comandos entre sitios almacenada en la función de exportación HTML de Telegram Desktop. El error afectó la forma en que la aplicación manejaba el texto que se mostraba dentro de los botones del teclado en línea adjuntos a los mensajes del bot. Telegram Desktop puede exportar chats individuales o historiales completos de cuentas como archivos HTML. Antes del parche, la función de exportación insertaba el texto del botón del teclado en línea directamente en el documento HTML generado sin escapar correctamente de los caracteres especiales.
Telegram conserva ciertos botones de teclado en línea basados en URL durante el reenvío, lo que permite que el texto del botón malicioso permanezca incrustado en el mensaje reenviado. Telegram abordó la falla en el commit 8457d13a, que aplica el escape HTML al texto del botón del teclado en línea.
| Fuente: | Cybersecuritynews |
| Título original: | La falla de escritorio de Telegram permite a los atacantes robar mensajes de chat a través de exportaciones HTML envenenadas |
| Publicado: | 15/09/2026 09:55 |
| Enlace: | https://cybersecuritynews.com/telegram-desktop-flaw |
| Consultado: | 15/09/2026 |