脅威動向  2026-09-15(火)配信

Telegramデスクトップ版、HTMLエクスポート機能の脆弱性

Telegramデスクトップ版のHTMLエクスポート機能において、ボットのボタンテキストにエスケープ処理が欠落していた問題です。エクスポートしたファイルをブラウザで開いた際に、不正なJavaScriptが自動実行されるおそれがあります。
主要なTTP
ボットメッセージのボタンテキストにスクリプトタグを埋め込む
メッセージの転送機能を利用してチャット履歴やグループへスクリプトを拡散させる
HTMLファイルを開いたブラウザ上でメッセージデータを外部サーバーへ送信する
ページ表示内容を偽の認証フォーム等へ書き換える
対象となる組織・利用者
業務や連絡ツールとしてTelegramデスクトップ版を利用している組織や個人ユーザー。
推奨される防御アクション
Telegramデスクトップ版を修正バージョン(7.0.1以降、またはベータ6.9.4以降)にアップデートする
修正前にエクスポートした古いHTMLファイルは、JavaScriptを無効化して閲覧するか、アップデート後に再度エクスポートし直す
パッチ適用前に作成されたHTMLファイルを信頼できるものとして扱わない

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →