17 сентября 2026

XSS в экспорте Telegram: при чём тут пользователи MAX

Разбираем историю с XSS в HTML-экспорте Telegram и отказом вендора от раскрытия — и что это значит для тех, кто пользуется MAX и Telegram одновременно.

На Хабре вышел перевод материала исследователей, которые нашли уязвимость в Telegram: по их описанию, одно пустое сообщение могло привести к утечке переписки при открытии HTML-экспорта чата. Telegram, по словам авторов, отказался согласовывать публичное раскрытие информации о баге — и исследователи опубликовали разбор без такого согласования. Отдельно подчёркивается, что обновление самого клиента Telegram проблему не решает: старые уже сохранённые HTML-экспорты остаются уязвимыми независимо от версии приложения.

Источник — это перевод чужого поста, и в описании нет технических деталей самого вектора атаки: не сказано, какой именно код выполнялся, как формировалось «пустое сообщение» и какие именно данные могли утечь. Поэтому дальше стоит говорить не о конкретной уязвимости, а о более общем выводе, который из этой истории следует.

Почему тут важна не сама уязвимость, а её природа

Ключевая деталь, которую стоит выделить из заголовка и описания — это не факт наличия XSS (баги случаются в любом софте), а два других момента:

Второй пункт интереснее с практической точки зрения. Обновление приложения в App Store или Google Play чинит будущие экспорты, но никак не «дезинфицирует» файл .html, который лежит у вас на компьютере или в облачном хранилище с прошлого года. Если в нём действительно есть уязвимый механизм, риск сохраняется до тех пор, пока вы сами не удалите или не пересоздадите этот файл — а многие пользователи вообще не помнят, что когда-то делали экспорт переписки.

Что это значит для пользователя в России

Для тех, кто активно пользуется одновременно MAX и Telegram, история любопытна не как повод паниковать, а как повод пересмотреть привычки хранения переписки. В условиях, когда в стране параллельно эксплуатируются несколько мессенджеров, растёт и число «архивов» — экспортов, бэкапов, скриншотов, — раскиданных по разным устройствам и облакам. Каждый такой файл — это фактически ещё одна копия переписки, живущая вне защищённого клиента, со своей отдельной историей обновлений безопасности (а чаще — без неё вовсе).

Из описания источника прямо не следует, что аналогичная проблема касается MAX или его экспортов — об этом там ничего не сказано, и делать такое предположение было бы некорректно. Но общий принцип универсален для любого мессенджера: экспорт переписки в файл — это снятие данных из-под контроля клиента с его актуальными патчами. Чем меньше таких файлов создаётся и чем меньше приложений установлено «на всякий случай», тем меньше поверхность атаки.

Обновление клиента — не панацея, если есть параллельные копии

Мысль, которую подчёркивают авторы исходного материала, справедлива не только для HTML-экспортов Telegram. Любая переписка, которая существует одновременно в нескольких формах — в приложении, в бэкапе, в пересланных сообщениях, в скриншотах, — наследует уязвимости самого слабого звена в этой цепочке. Обновили основной клиент — молодцы, но если где-то валяется старая копия чата, экспортированная полгода назад, она продолжает жить по своим правилам.

Это особенно актуально, если вы держите MAX на отдельном телефоне только ради того, чтобы не пропускать сообщения, и параллельно ведёте архивы переписки вручную — экспортами, форвардами, скриншотами для памяти. Каждая такая ручная копия — потенциальная точка риска, о существовании которой легко забыть.

При чём тут Максограм

Максограм решает смежную, но практическую задачу: не хранить переписку MAX в виде отдельных файлов и не держать ради неё второй телефон. Сервис пересылает входящие сообщения из MAX в Telegram и обратно — вы ставите MAX один раз, сканируете QR-код в боте @maxogrambot, и дальше читаете и отвечаете на сообщения из MAX прямо в привычном Telegram-клиенте. Сам MAX после этого можно с телефона удалить.

С точки зрения истории, о которой пишет источник, это не «патч» для уязвимости в чужом мессенджере — таких обещаний Максограм не даёт и дать не может. Но подход, при котором переписка ведётся в одном актуальном клиенте вместо нескольких приложений и ручных экспортов, снижает саму потребность создавать локальные архивы «на всякий случай» — а значит, и число мест, где может незаметно накопиться устаревшая, непропатченная копия ваших сообщений.

Источник: habr.com

Максограм — MAX прямо в Telegram

Читайте сообщения MAX в Telegram. Текст — бесплатно, для медиа есть пробный доступ на 3 дня. Подключение через QR-код.

Подключить
Открыть в Telegram