חולשת 0-day המאפשרת הרצת קוד מרחוק בטלגרם ע"י שליחת סטיקרים, זוכרים את זה? 🪅 הרשת געשה (קישורים ארז דסה וגם לאפרול) סביב ה"חולשה הזאת" בסוף חודש מרץ. בשישי הקרוב סוף סוף נדע מה הסיפור. ⏳ מוכנים? ➖➖➖ תקציר של השתלשלות האירועים: * חוקר מ ZDI טוען שמצא חולשת 0-day בטלגרם, שע"י שליחת סטיקר לנמען הוא יכול לגרום להרצה של קוד מרחוק על המכשיר שלהם (אנדרואיד) - ZDI-CAN-30207. * טלגרם הכחישו, אמרו שזה בלתי אפשרי כי כל הסטיקרים עוברים ולידציה בצד-שרת לפני שאפשר להשתמש בהם באפליקציה, ובתגובה ZDI רק הורידו את חומרת החולשה מ-10 ל-7. שאלה למחשבה: האם ולידציה של הסטיקרים עדיין יכולה לעבוד כשהצ'אט מוצפן מקצה לקצה (צ'אט סודי)? 🧐 * בכל מקרה, לפי ZDI ה-24 ביולי (שישי הקרוב) הוא הדדליין של טלגרם לתקן את זה, ואז הם רשאים לפרסם את החולשה. ➖➖➖ * לנו נותר לחכות ולקוות שנקבל תשובות לשאלות: האם הייתה חולשה וטלגרם תיקנו אותה? האם היא עדיין קיימת? האם נוצלה בפועל ע"י תוקפים ובמשך כמה זמן? בתקווה לחלק מהשאלות האלה נקבל תשובה בשבוע-שבועיים הקרובים. ואני כמובן אשתדל לעדכן אתכם ברגע שדברים יתפרסמו :)
Sherlock's Hub: post #337 — TG.ME
July 19, 2026 715 3