<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Una falla nella versione desktop di Telegram potrebbe trasformare le vecchie esportazioni di chat in trappole per il furto di dati.]]></title><description><![CDATA[<p><b><a href="https://securityaffairs.com/199076/security/telegram-desktop-flaw-could-turn-old-chat-exports-into-data-theft-traps.html" rel="noopener noreferrer">Una falla nella versione desktop di Telegram potrebbe trasformare le vecchie esportazioni di chat in trappole per il furto di dati.</a></b></p><p>Una vulnerabilità in <a href="https://poliverso.org/search?tag=Telegram" rel="tag">#<span>Telegram</span></a> Desktop avrebbe potuto trasformare una semplice esportazione di chat in una grave fuga di dati. <a href="https://expatch.com/writeups/telegram-html-export-xss.html" rel="noopener noreferrer">I ricercatori di sicurezza Denis e Aleksander Rostilov di ExPatch hanno scoperto</a> una falla di cross-site scripting persistente nella funzionalità di esportazione HTML dell'applicazione, che permetteva a codice JavaScript dannoso di nascondersi all'interno di un messaggio Telegram ed essere eseguito successivamente all'apertura del file esportato in un browser.</p><p>L'attacco è insolito perché l'aggressore non deve necessariamente appartenere al gruppo bersaglio. Un bot può creare un messaggio contenente una tastiera virtuale appositamente progettata, e tale messaggio può essere inoltrato ad altre chat. Una volta inserito nella cronologia della conversazione, il payload può rimanervi per mesi o addirittura anni, in attesa che qualcuno esporti la chat.<br />L'app Telegram in sé non esegue il codice. Questa è una distinzione importante. Il problema si presenta quando Telegram Desktop converte la conversazione memorizzata in un documento HTML che viene poi aperto in un browser, dove il contenuto iniettato viene interpretato come JavaScript.</p><p><a href="https://securityaffairs.com/199076/security/telegram-desktop-flaw-could-turn-old-chat-exports-into-data-theft-traps.html" rel="noopener noreferrer">securityaffairs.com/199076/sec…</a></p><p><span><a href="/user/..%2Fcategory%2Finformatica%40feddit.it">@<span>informatica</span></a></span></p>

<div class="row mt-3"><div class="card col-md-9 col-lg-6 position-relative link-preview p-0">



<a href="https://securityaffairs.com/199076/security/telegram-desktop-flaw-could-turn-old-chat-exports-into-data-theft-traps.html" title="Telegram Desktop Flaw Could Turn Old Chat Exports Into Data Theft Traps">
<img src="https://securityaffairs.com/wp-content/uploads/2026/09/image-39.png" class="card-img-top not-responsive" style="max-height: 15rem;" alt="Link Preview Image" onerror="this.parentElement.remove()" />
</a>



<div class="card-body">
<h5 class="card-title">
<a class="text-decoration-none" href="https://securityaffairs.com/199076/security/telegram-desktop-flaw-could-turn-old-chat-exports-into-data-theft-traps.html">
Telegram Desktop Flaw Could Turn Old Chat Exports Into Data Theft Traps
</a>
</h5>
<p class="card-text line-clamp-3">A Telegram Desktop flaw lets bots inject JavaScript into exported chats, enabling data theft and page manipulation.</p>
</div>
<a href="https://securityaffairs.com/199076/security/telegram-desktop-flaw-could-turn-old-chat-exports-into-data-theft-traps.html" class="card-footer text-body-secondary small d-flex gap-2 align-items-center lh-2">



<img src="https://securityaffairs.com/wp-content/themes/security_affairs/images/favicon.ico" alt="favicon" class="not-responsive overflow-hiddden" style="max-width: 21px; max-height: 21px;" onerror="this.remove()"/>



<p class="d-inline-block text-truncate mb-0">Security Affairs <span class="text-secondary">(securityaffairs.com)</span></p>
</a>
</div></div>]]></description><link>https://citiverse.it/topic/6156076f-fc78-4962-909c-4f27698071cb/una-falla-nella-versione-desktop-di-telegram-potrebbe-trasformare-le-vecchie-esportazioni-di-chat-in-trappole-per-il-furto-di-dati.</link><generator>RSS for Node</generator><lastBuildDate>Wed, 30 Sep 2026 10:25:01 GMT</lastBuildDate><atom:link href="https://citiverse.it/topic/6156076f-fc78-4962-909c-4f27698071cb.rss" rel="self" type="application/rss+xml"/><pubDate>Wed, 16 Sep 2026 11:17:00 GMT</pubDate><ttl>60</ttl></channel></rss>