TelegramApi: regenerate Api*/SecretApiLayer*.swift with safe flag unwrap
details
- Finding IDs
- F-TELEGRAM-IOS-SECRETAPI-LOCKOUT-001
- Status
- fixed publicly
- Reported via
- Telegram security contact
- Note
- public commit 2dd07ef8cc79 on 2026-04-21 replaces Int(_1!) flag checks with Int(_1 ?? 0), removing the SecretApiLayer force-unwrap crash on truncated decryptedMessage inputs.
- CVE assignment
- CVE requested; assignment pending
- CVE request basis
- researcher-confirmed submission; authority: MITRE; recorded 2026-10-06. No assigned CVE recorded; submission does not imply acceptance or assignment.
F-TELEGRAM-IOS-SECRETAPI-LOCKOUT-001: Input / state handling. Truncated secret-message flags reach a force unwrap. Reviewed 24 Sep 2026. Mechanism assessed by 1seal.
Mechanism source for F-TELEGRAM-IOS-SECRETAPI-LOCKOUT-001
Security area (1seal assessment): Availability. Truncated secret-message flags reach a force unwrap. Reviewed 24 Sep 2026.