Secuestro de cuentas de Telegram Desktop mediante inyección IPC sin escapar
Una vulnerabilidad crítica en Telegram Desktop permite a los atacantes robar archivos de sesión y tomar el control de las cuentas mediante un solo clic en un enlace, debido a un escape inadecuado de la entrada.
Traducido automáticamente del original en inglés.
Un investigador de seguridad ha revelado una vulnerabilidad de alta severidad en Telegram Desktop que permite a un atacante secuestrar la cuenta de un usuario con un solo clic. El fallo, identificado como CVE-2026-107181, explota la forma en que la aplicación maneja la comunicación entre procesos (IPC) en sistemas Windows. Mediante el envío de un enlace especialmente diseñado a través de un chat grupal, un adversario puede leer archivos locales arbitrarios, incluidos datos sensibles de la sesión, sin provocar ningún cuadro de diálogo de confirmación.
Qué ocurrió
La vulnerabilidad afecta a las versiones de Telegram Desktop hasta la 7.2.8, habiéndose confirmado su presencia en la versión 6.9.3 para Windows. El problema fue reportado a través de Zero Day Initiative (ZDI) el 25 de junio de 2026. Telegram abordó el problema de forma independiente el 16 de septiembre de 2026, mediante el commit db3405699f, y lanzó la corrección en la versión 7.2.9 a la mañana siguiente. El caso de ZDI se cerró el 30 de septiembre de 2026, tras confirmar la solución, y el identificador CVE fue asignado el 7 de octubre de 2026.
La cadena de explotación comienza cuando la víctima es añadida a un grupo de Telegram controlado por el atacante. El atacante publica un enlace especialmente diseñado en el chat. Cuando la víctima hace clic en este enlace, el sistema operativo inicia un nuevo proceso de Telegram. Este nuevo proceso detecta que ya hay una instancia en ejecución e intenta reenviar la URL a la instancia existente a través de un socket local. Dado que la aplicación no escapa correctamente los punto y coma en los datos transmitidos, la URL se divide en múltiples comandos. Estos comandos inyectados activan una función interna que lee archivos específicos del disco y los sube al grupo del atacante. Posteriormente, el atacante reconstruye los datos de sesión de la víctima a partir de estos archivos para obtener acceso completo a la cuenta.
Cómo funciona
Telegram Desktop registra el esquema URI tg con el sistema operativo. Cuando un usuario hace clic en un enlace tg://, el SO lanza la aplicación. Si Telegram no está ejecutándose, el nuevo proceso gestiona el enlace directamente. Sin embargo, si ya hay una instancia activa, el SO sigue lanzando un segundo proceso. Este proceso redundante se conecta a un socket local escuchado por la instancia principal y serializa la URL en una cadena de texto para pasarla. La instancia principal luego deserializa este texto para reconstruir el comando.
El fallo central radica en este proceso de serialización. Telegram utiliza un formato personalizado donde las instrucciones están separadas por punto y coma. La aplicación no escapa los punto y coma encontrados dentro de los datos de la URL antes de enviarlos a través del socket. Un atacante puede incrustar punto y coma en el enlace para inyectar comandos adicionales. Uno de estos comandos inyectados utiliza el esquema URI interpret:, un mecanismo interno diseñado para leer un archivo especificado en un archivo de instrucciones y enviarlo a un chat. Este mecanismo carece de verificaciones sobre quién inició la solicitud y no solicita confirmación al usuario, lo que permite la exfiltración silenciosa de archivos críticos como el contenido de la carpeta tdata.
Detalles clave
- ID de la vulnerabilidad: CVE-2026-107181 con una puntuación CVSS de 8.1 (Alta).
- Versiones afectadas: Telegram Desktop 7.2.8 y anteriores, confirmado en Windows 6.9.3.
- Versión corregida: Telegram Desktop 7.2.9, publicada el 17 de septiembre de 2026.
- Vector de ataque: Remoto, requiere interacción del usuario (hacer clic en un enlace) pero no privilegios adicionales.
- Impacto: Lectura arbitraria de archivos locales que conduce al secuestro completo de la cuenta.
- Causa raíz: Punto y coma sin escapar en la comunicación entre procesos que permiten la inyección de comandos.
Por qué importa
Este incidente destaca los riesgos inherentes a los mecanismos de comunicación entre procesos (IPC), especialmente cuando los datos cruzan límites de confianza sin una sanitización rigurosa. Para los desarrolladores que construyen aplicaciones de escritorio, sirve como recordatorio de que la serialización y deserialización son superficies de ataque críticas. Incluso los protocolos simples basados en texto pueden ser vulnerables a ataques de inyección si los caracteres especiales no se escapan correctamente. El hecho de que la corrección se distribuyera discretamente, mencionando en el registro de cambios solo una mejora de renderizado, subraya la importancia de una gestión proactiva de parches en lugar de depender de los avisos del proveedor para actualizaciones de seguridad críticas.
Para los usuarios y responsables de TI, el impacto es grave porque evade las expectativas tradicionales de seguridad. No se suplanta ninguna contraseña ni se instala malware en el sentido tradicional. La propia aplicación realiza la acción maliciosa bajo el pretexto de operación normal. Esto significa que las herramientas de protección de endpoints podrían no marcar la actividad, ya que proviene de un binario firmado y confiable. Comprender que el acceso a archivos locales puede ser desencadenado remotamente a través de interacciones de UI cambia cómo evaluamos el riesgo en entornos de escritorio.
Qué puedes hacer
- Actualiza inmediatamente: Instala Telegram Desktop versión 7.2.9 o posterior, que elimina el esquema vulnerable
interpret:y corrige el problema de escape. - Activa las solicitudes de descarga: Habilita la configuración "preguntar dónde guardar cada archivo" para evitar descargas automáticas de archivos de instrucciones maliciosos.
- Restringe las adiciones a grupos: Limita quién puede añadirte a grupos solo a tus contactos, reduciendo la probabilidad de encontrarte con chats controlados por atacantes.
- Establece un código de acceso local: Configura un código de acceso local fuerte en los ajustes de Telegram. Aunque esto no previene el robo de archivos, hace que los archivos de sesión robados sean inutilizables sin el código.
- Monitorea las actualizaciones: Mantente atento a los canales oficiales de lanzamiento para parches de seguridad, incluso si no están etiquetados explícitamente como correcciones de seguridad en el registro de cambios.



