Investigadores de ciberseguridad de la empresa BeakSec descubrieron una peligrosa vulnerabilidad en la versión de escritorio de Telegram que permitía a los atacantes robar archivos del dispositivo y acceder a cuentas ajenas. La brecha, identificada como CVE-2026-107181 y con una puntuación de 8,6 sobre 10 en la escala CVSS, fue causada por un error en el procesamiento de enlaces internos en formato tg://. El problema afectó a todas las versiones de Telegram Desktop anteriores a la 7.2.9 y fue solucionado por los desarrolladores el 17 de septiembre.
La causa del problema fue un procesamiento incorrecto de caracteres especiales en los enlaces que se abren a través de la aplicación. Al hacer clic en un enlace del tipo tg://, el sistema operativo transmite un comando al cliente en ejecución a través de un socket local. Telegram Desktop separaba los comandos en este canal con un punto y coma, pero no escapaba este carácter dentro de la propia dirección.
Un atacante podría incrustar instrucciones adicionales en el enlace que activaban el manejador de servicio interpret:. Este componente permitía leer archivos del disco y enviarlos a un chat sin ninguna confirmación por parte del usuario. El objetivo principal del ataque eran los archivos de sesión de la carpeta tdata — con ellos, el atacante puede iniciar sesión en la cuenta sin una nueva autorización. Si el usuario no ha establecido una contraseña local, la carpeta tdata robada otorga control total sobre la cuenta. De manera similar, conociendo la ruta exacta, se podrían robar otros archivos accesibles para el cliente: documentos, claves SSH o datos de configuración.
Los investigadores de BeakSec informaron del problema a los desarrolladores el 25 de junio a través del programa Zero Day Initiative. La vulnerabilidad se corrigió en la versión 7.2.9 de Telegram Desktop, lanzada el 17 de septiembre. Los desarrolladores eliminaron el manejador de servicio inseguro y modificaron el mecanismo de transmisión de comandos, pero esto no se mencionó en la descripción oficial de la actualización — el lanzamiento solo estuvo acompañado de una nota sobre la corrección de la representación de animaciones.
Esto se corrigió a mediados de septiembre, y todas las versiones actuales de Telegram Desktop son seguras. Prácticamente no había riesgo, ya que el atacante tendría que convencer al usuario de hacer clic en un enlace sospechoso y luego confirmarlo, además de conocer la ruta exacta del sistema al archivo objetivo.
Hasta el momento, no se han registrado casos confirmados de uso de la vulnerabilidad en ataques reales. Se recomienda a los usuarios actualizar Telegram Desktop a la versión 7.2.9 o posterior, y también establecer una contraseña local para cifrar los archivos de sesión.
Leer más sobre este tema:
- Telegram puede ser hackeado sin contraseña ni código SMS: el Ministerio del Interior revela un nuevo esquema de fraude
- Encuentran una vulnerabilidad crítica en Telegram para hackear sin necesidad de hacer clic: la evaluación de peligro es de 9,8 sobre 10
- "Confirme su cuenta o la bloquearemos": un nuevo esquema de estafa aparece en Telegram