«Исходник Дурова»: в Telegram обнаружили уязвимость нулевого дня ZDI-CAN-30207

2 мин
«Исходник Дурова»: в Telegram обнаружили уязвимость нулевого дня ZDI-CAN-30207

По информации ресурса «Код Дурова», эксперты по кибербезопасности обнаружили в Telegram уязвимость нулевого дня, которая получила идентификатор ZDI-CAN-30207. Сообщается, что Уязвимость получила оценку 9,8 балла из 10 по шкале CVSS, что потенциально относит её к наивысшей категории опасности, если авторы мессенджера подтвердят корректность отчёта исследователей по ИБ.

В телеграм-канале 3Side пояснили про эту ситуацию:

Zero Day Initiative (крупнейшая и авторитетная независимая программа по поиску уязвимостей) разместила манифест, указывающий, что уязвимость нулевого дня в Телеграмм была обнаружена исследователем TrendAI Michael DePlante (izobashi).

Критичность уязвимости: 9.8/10.

Судя по CVSS (AV:N/AC:L/PR:N/пользовательский интерфейс:N/S:U/C:H/I:H/A:H), это:

  • лёгкая к эксплуатации уязвимость;

  • работает по сети;

  • не требует каких-либо действий пользователя;

  • приводит к нарушению конфиденциальности/целостности/доступности одновременно, а значит это 99% - выполнение кода.

Уязвимость получила внутренний идентификатор - ZDI-CAN-30207.

Подробностей в чем именно реализация заключается уязвимость, как и примеров - пока нет. По регламенту Zero Day Initiative у администрации Telegram есть 120 дней для исправления, но с учётом критичности фикс может выйти скоро. Telegram пока никак не прокомментировал уязвимость.

Пояснение по карточке вектора атаки AV:N/AC:L/PR:N/пользовательский интерфейс:N/S:U/C:H/I:H/A:H:

  • AV:N — атака возможна удалённо, через сеть;

  • AC:L — низкая сложность эксплуатации, не требует специальных условий;

  • PR:N — не требуются никакие привилегии, не нужна учётная запись или какие-либо права в системе;

  • ui:N — не требуется никакого взаимодействия со стороны жертвы.

Читают сейчас

Власти США притормозили появление GPT-5.6: доступ будут одобрять поклиентно

1 час назад

Власти США притормозили появление GPT-5.6: доступ будут одобрять поклиентно

OpenAI выпустит свою новую флагманскую схема GPT-5.6 не сразу для всех, а сначала в ограниченном превью для узкого круга партнеров — по просьбе федерального правительства США. Причем доступ к модели в

Google перестраивает обучение Gemini, чтобы догнать Anthropic. Gemini 3.5 Pro отложена на месяц

2 часа назад

Google перестраивает обучение Gemini, чтобы догнать Anthropic. Gemini 3.5 Pro отложена на месяц

Google реорганизует свою команду по ИИ-кодингу, собранную всего несколько месяцев назад, чтобы сократить отставание от Anthropic в самом прибыльном на сегодня применении — написании кода. Как говорит

«Евклид» сделал рекордный снимок центра Млечного Пути, сияющего, как россыпь бриллиантов

3 часа назад

«Евклид» сделал рекордный снимок центра Млечного Пути, сияющего, как россыпь бриллиантов

Космический телескоп «Евклид» сделал самый крупный и детализированный снимок плотно заселённого центра нашей Галактики — ослепительное изображение, на котором запечатлено 60 миллионов звёзд. Новый сни

3 часа назад

Стратегию развития цифровых платформ подготовят к февралю 2027 года с участием 11 министерств и РЭЦ

Премьер-министр России Михаил Мишустин поручил подготовить стратегию развития цифровых платформ, в том числе с участием государства. Документ должен быть готов к началу февраля 2027 года, сообщили в п

4 часа назад

Подача судебных исков к Apple в связи с удаления приложений из AppStore не имеет юридических и практических перспектив

По информации СМИ и пояснению юриста адвокатского бюро «Ольга Ренова и партнёры» Ярослава Ковалёва, подача судебных исков к американской корпорации Apple из-за удаления мобильных приложений из магазин