文章总结: 安全团队ExPatch披露TelegramDesktop存储型XSS漏洞(CVSS8.2),HTML导出模块未对机器人内联按钮文本做转义过滤,恶意脚本可潜伏聊天记录超2年,用户导出并打开HTML文件即触发窃密、记录篡改与钓鱼;v7.0.1已修复但旧导出文件仍永久带毒。建议升级客户端、重新导出存档、禁用旧文件JS;厂商拒发公告引发披露争议。
综合评分: 75
文章分类: 漏洞分析,漏洞预警,WEB安全,安全大事件,安全意识
高危漏洞潜伏2年!Telegram导出文件暗藏窃密后门,旧文档至今危险
看雪学苑
2026年9月15日 18:07
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近日,安全研究团队ExPatch披露一则高危安全漏洞,彻底打破了用户对Telegram聊天数据导出功能的安全认知。Telegram Desktop桌面客户端存在一处存储型XSS跨站脚本漏洞(CVSS 8.2 高危),攻击者可借助机器人植入恶意代码,长期潜伏在聊天记录中,一旦用户导出并打开HTML格式聊天文件,即可触发窃密、页面篡改、钓鱼攻击等恶意行为。
更值得警惕的是,该漏洞已在生产环境潜伏超2年4个月,且客户端更新无法修复本地已导出的老旧HTML文件,大量企业合规存档、个人聊天记录仍处于高危暴露状态。
01
漏洞核心原理:一行代码疏漏引发高危风险
本次漏洞的根源是Telegram Desktop HTML导出模块的代码过滤缺失,问题出在核心文件 export_output_html.cpp 第1752行。
开发团队对聊天正文、发送者昵称、时间戳等所有展示内容,均使用 SerializeString() 函数进行HTML特殊字符转义过滤,可有效拦截恶意标签与脚本。但唯独对机器人内联按钮的文本内容跳过了该安全校验,直接以原始代码写入导出的HTML文件。
这一疏漏导致攻击者可在按钮文本中嵌入隐藏的JavaScript脚本,搭配空白Unicode隐形字符伪装后,在Telegram客户端界面完全无法察觉,看似正常的聊天按钮,实则暗藏恶意 payload。
02
非常规攻击:无需入群、可批量传播、长期潜伏
相较于普通存储XSS漏洞,本次漏洞的攻击逻辑极具迷惑性,突破了传统攻击的权限限制,威胁范围更广:
1. 零权限攻击,无需加入目标群组
攻击者仅需创建普通Telegram机器人,生成携带恶意脚本的内联按钮消息,无需加入任何企业工作群、私密聊天组。只需借助普通用户的转发操作,即可将恶意消息投递至目标群组,全程无需获取群组任何权限。
2. 隐形潜伏,定时“引爆”
恶意 payload 植入聊天记录后可长期休眠,潜伏周期可达数月甚至数年。Telegram原生客户端不会解析执行HTML脚本,用户日常聊天、浏览记录完全不会触发风险,仅在用户执行导出聊天记录为HTML、浏览器打开文件这一合规常规操作时,脚本自动触发执行。
3. 一源多泄,批量感染群组
依托Telegram的消息转发机制,单条恶意消息可被无限转发至数十、数百个大型群组。任意群成员导出包含该消息的聊天记录,都会独立触发窃密攻击,实现单点植入、批量中招的传播效果。
03
漏洞危害:全方位窃密+数据篡改+钓鱼劫持
漏洞触发后,攻击者可完全控制导出的HTML页面DOM结构,实现多重高危危害,对企业合规数据、个人隐私造成毁灭性打击:
- 全域数据窃取
脚本可自动抓取导出文件内的全部数据,包括所有聊天内容、发送人信息、时间戳、群组名称、成员数量等核心元数据,同时可读取用户本地文件路径,泄露操作系统用户名、目录结构等设备隐私信息,所有数据会静默上传至攻击者服务器。
- 聊天记录篡改伪造
攻击者可任意修改导出文件内的聊天内容、时间戳、发送者身份,删除、插入虚假记录。由于聊天导出文件常作为企业合规审计、工作留痕、取证证据使用,数据篡改会直接导致合规失效、业务纠纷、取证失真等严重后果。
- 页面劫持钓鱼
恶意脚本可直接替换整个导出页面,伪装成官方Telegram验证界面,诱导用户输入账号、密码等敏感信息,实现精准钓鱼攻击,用户仅凭视觉完全无法辨别页面真伪。
04
特权倒置:机器人隐私机制彻底失效
Telegram官方的机器人隐私模式本是核心安全机制:开启隐私模式的机器人,无法读取群组日常聊天记录、历史数据,仅能接收自身触发的指令与消息,群组管理员可清晰看到“机器人无消息访问权限”的安全提示。
但本次漏洞彻底打破了这一安全边界,形成特权倒置:无任何群组消息权限的机器人,可通过恶意导出文件,反向获取整个群组的全部聊天数据,彻底颠覆了平台原生的权限管控逻辑。
05
漏洞详情与修复进度
1. 漏洞基本信息
漏洞评级:CVSS 8.2 高危
影响版本:Telegram Desktop 正式版 v7.0.1 之前、测试版 v6.9.4 之前的所有版本
漏洞周期:2024年3月正式上线生产环境,2026年6月被研究人员发现,潜伏时长超2年
2. 官方修复方案
Telegram已于2026年6月30日完成漏洞修复,通过 8457d13a 代码提交,为机器人按钮文本补充 SerializeString() 转义过滤,同时修复了JS点击事件的字符注入漏洞。
✅ 测试版修复:v6.9.4 及以上版本
✅ 正式版修复:v7.0.1 及以上版本(2026年7月14日发布)
3. 关键遗留风险
重点警示:客户端升级无法修复本地已导出的老旧HTML文件!
所有漏洞修复前导出的聊天HTML文件,会永久保留恶意payload,只要用户在浏览器中打开,就会触发攻击,这也是本次漏洞最核心的遗留安全隐患。
06
披露争议:厂商拒绝公开漏洞公告
本次漏洞的披露过程引发行业热议:研究人员于2026年6月3日向Telegram官方提交完整漏洞报告、POC演示视频,并主动承诺补丁发布后再公开披露,同时拒绝厂商赏金,要求捐赠公益。
但Telegram在完成漏洞修复后,拒绝任何公开披露,声称“已修复漏洞公开仍会威胁用户安全”。截至2026年9月11日,该漏洞暂无CVE编号、无官方安全公告、无风险预警,普通用户完全无法感知自身设备与文件的安全风险。
对比Signal、Chrome、Apple等主流厂商公开透明的漏洞披露机制,Telegram的静默修复、隐瞒预警行为,遭到安全行业广泛质疑。
07
用户与企业安全防护建议
-
立即升级客户端:所有Telegram Desktop用户尽快更新至 v7.0.1 及以上正式版本,杜绝新增漏洞风险;
-
废弃老旧导出文件:漏洞修复前的HTML聊天导出文件全部视为不可信文件,禁止直接用浏览器打开;
-
重新合规导出存档:企业合规、工作留痕所需的聊天记录,升级客户端后重新导出存档;
-
严控陌生转发消息:谨慎转发陌生机器人消息、带内联按钮的未知链接消息,减少恶意payload传播风险;
-
禁用旧文件JS权限:如需查看老旧导出文件,需关闭浏览器JavaScript权限后再打开。
资讯来源:ExPatch Security
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 《高危漏洞潜伏2年!Telegram导出文件暗藏窃密后门,旧文档至今危险》