Telegram Desktop: PoC pubblica per lo sfruttamento della CVE-2026-94488
What it means
CVE-2026-94488 è una vulnerabilità di Cross-Site Scripting (XSS) in Telegram Desktop, che permette a un attaccante remoto di inserire codice JavaScript malevolo in messaggi di chat. La PoC è pubblica, ma il vendor ha già rilasciato una patch. La vulnerabilità colpisce le versioni 4.15.1 a 6.9.4. L'attacco richiede un bot e l'apertura di un file HTML esportato da chat vulnerabili.
Why it matters
Per le PMI italiane, questa vulnerabilità rappresenta un rischio significativo per la sicurezza dei dati e della produttività, in quanto un attacco potrebbe compromettere la privacy e la sicurezza delle comunicazioni interne e con i clienti. La diffusione di file HTML malevolo potrebbe portare a furto di dati o danni alla reputazione aziendale.
Recommended actions
- Aggiornare Telegram Desktop a una versione non vulnerabile (7.2.9 o successiva)
- Disabilitare l'esecuzione di JavaScript nei browser per file HTML di origine sospetta
- Non aprire esportazioni HTML di chat generate con versioni vulnerabili
- Ricreare le esportazioni HTML dopo l'aggiornamento del software
- Implementare un controllo su chi può partecipare ai gruppi e gestire i bot
- Monitorare i file HTML scaricati e verificare la loro origine
Potential operational benefits
- Riduzione della superficie esposta alle minacce XSS
- Miglioramento della protezione dei dati sensibili
- Aumento della consapevolezza degli utenti sui rischi di file HTML non verificati
Text acquired from the source
Disponibile una Proof of Concept (PoC) per lo sfruttamento della CVE-2026-94488 - già sanata dal vendor - presente in Telegram Desktop, client desktop dell'omonima piattaforma di messaggistica. Tale vulnerabilità potrebbe consentire a un utente malintenzionato remoto di eludere i meccanismi di sicurezza sui sistemi interessati.
- Source
- ACN / CSIRT Italia
- Publishing entity
- ACN / CSIRT Italia
- Entity type
- National CSIRT
- Area
- Europe · IT
- Original language
- it · translation not needed
- Publication
- 22/09/2026 10:46
- MITRE ATT&CK
- T1190, T1078
- CVE
- CVE-2026-94488
- Stated country
- IT
Affected products and versions
The collector will check NVD and the available official vendor advisories.