Zpět na domů

Zranitelnost ZDI-CAN-30207 v Telegramu: CVSS 9.8 analýza

V Telegramu objevena zero-day zranitelnost ZDI-CAN-30207 s CVSS 9.8. Vektor útoku umožňuje RCE vzdáleně bez privilegií a interakce. Rozbor metrik a doporučení pro specialisty.

Zero-day v Telegramu: ZDI-CAN-30207 s CVSS 9.8 a RCE
Advertisement 728x90

# Zranitelnost ZDI-CAN-30207 v Telegramu: analýza CVSS v4 a vektoru útoku

Zero Day Initiative zveřejnila manifest o zero-day zranitelnosti v Telegramu s identifikátorem ZDI-CAN-30207. Výzkumník TrendAI Michael DePlante (izobashi) odhalil tento problém, který byl ohodnocen 9,8/10 podle CVSS v4. Vektor útoku AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ukazuje na vysoké nebezpečí: vzdálené spuštění kódu bez interakce uživatele.

Zranitelnost ovlivňuje důvěrnost (C:H), integritu (I:H) a dostupnost (A:H), což naznačuje možnost spuštění libovolného kódu. Telegram má podle pravidel ZDI 120 dní na vydání záplaty, ale vysoká kritičnost může urychlit tento proces.

Rozbor vektoru útoku podle CVSS

Vektor útoku podrobně popisuje vlastnosti zranitelnosti:

Google AdInline article slot
  • AV:N — Attack Vector: Network. Exploitace je možná vzdáleně přes síť, bez fyzického přístupu.
  • AC:L — Attack Complexity: Low. Nízká složitost, nevyžaduje speciální podmínky ani nástroje.
  • PR:N — Privileges Required: None. Útok nevyžaduje účet ani práva.
  • UI:N — User Interaction: None. Oběť nemusí nic dělat – stačí přijet data.
  • S:U — Scope: Unchanged. Dopad je omezen na zranitelný komponent.
  • C:H/I:H/A:H — vysoký dopad na CIA triádu.

Tato kombinace činí zranitelnost ideální pro masové útoky: RCE přes síť bez kliknutí.

| Metrika CVSS | Hodnota | Popis |

|--------------|---------|-------|

Google AdInline article slot

| AV | N | Síťový útok |

| AC | L | Nízká složitost |

| PR | N | Bez privilegií |

Google AdInline article slot

| UI | N | Bez interakce |

| S | U | Nezměněný rozsah |

| C/I/A | H | Vysoký dopad |

Hodnocení kritičnosti a dopady

Skóre 9,8/10 řadí zranitelnost do kritické kategorie (9.0–10.0). Pro středně pokročilé a senior developery je důležité si uvědomit:

  • RCE potenciál: C:H/I:H/A:H – v 99 % případů vede k provedení libovolného kódu.
  • Rozsah: Funguje na všech platformách Telegramu bez autentizace.
  • Časové okno: 120 dní – standard ZDI, ale Telegram může zareagovat rychleji.
  • Mitigace: Vyhnout se podezřelým odkazům/souborům do vydání záplaty; sledovat aktualizace.

Absence veřejných PoC snižuje okamžité riziko, ale zařazení do ZDI signalizuje reálnou hrozbu.

Co je důležité

  • Zranitelnost ZDI-CAN-30207 v Telegramu má CVSS 9.8 s vektorem AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • Umožňuje vzdálené spuštění kódu bez interakce uživatele.
  • Objevil ji Michael DePlante (TrendAI/izobashi) prostřednictvím Zero Day Initiative.
  • Telegram má 120 dní na opravu; sledujte aktualizace.
  • Doporučení: audit síťového provozu a včasné záplaty.

— Editorial Team

Advertisement 728x90

Číst dál