Imagen ilustrativa

Telegram ha lanzado la versión 7.2.9 de su cliente de escritorio para corregir una vulnerabilidad crítica que permitía a un atacante robar la sesión activa de la víctima con solo hacer clic en un enlace dentro de un chat grupal. El fallo, catalogado como CVE-2026-107181, fue descubierto por el investigador conocido como beaksec y recibió una puntuación de 8.1 sobre 10 en la escala CVSS 3.1. La noticia es de máxima relevancia para los usuarios de Telegram en México y Latinoamérica, donde la aplicación es ampliamente utilizada tanto para comunicación personal como profesional. La actualización ya está disponible y se recomienda actualizar de inmediato.

¿Qué es CVE-2026-107181 y cómo funciona?

La vulnerabilidad combina dos errores en el cliente de escritorio: una inyección en el canal de comunicación interna entre procesos (IPC) y un comando heredado de las herramientas de publicación de Telegram que no solicitaba confirmación. Juntos permitían exfiltrar los archivos de sesión sin que la víctima notara nada inusual. El ataque requería que el usuario hiciera clic en un enlace malicioso, pero una vez ejecutado, el atacante podía leer cualquier archivo del equipo y, con los archivos de sesión, tomar el control completo de la cuenta sin necesidad de códigos de verificación.

El reporte técnico, publicado por beaksec, documenta el fallo hasta la versión 7.2.8 de Telegram Desktop y lo confirma en la build 6.9.3 para Windows. La puntuación CVSS 3.1 de 8.1 refleja un vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N, lo que significa: ataque remoto, complejidad baja, sin privilegios previos, pero con interacción del usuario obligatoria (el clic). El impacto en confidencialidad e integridad es alto, mientras que la disponibilidad no se ve afectada.

Detalles técnicos de la vulnerabilidad

El problema no está en el cifrado ni en los servidores de Telegram, sino en cómo dos procesos del mismo programa se comunican en la computadora de la víctima. Cuando un usuario hace clic en un enlace tg://, el sistema operativo lanza un nuevo proceso de Telegram Desktop. Este proceso intenta conectarse a un socket local; si ya hay una instancia activa, le entrega el enlace y se cierra. Esa comunicación entre procesos (IPC) utiliza un formato propio y sencillo: una palabra clave, su argumento y un punto y coma que cierra la instrucción.

Dentro de ese canal interno vive el esquema interpret:, que el sistema operativo no reconoce como protocolo pero que el código de Telegram sabe interpretar. Este esquema nació como herramienta interna para que el equipo publicara nuevas versiones: un script generaba un archivo de texto con el canal de destino y el archivo a enviar, y lanzaba Telegram Desktop señalando ese archivo. El cliente leía la instrucción y subía el build con su changelog al canal oficial, sin intervención manual.

El archivo de instrucciones admite un campo from: que compara el id de la cuenta logueada contra el esperado, pero esa comparación solo se ejecuta si la línea from: está presente; omitirla la salta por completo. El destino, controlado por el campo channel:, solo exige que sea un canal o supergrupo real.

La cadena de explotación

El formato de serialización que usa el IPC de Telegram Desktop no escapa el punto y coma cuando aparece dentro de un argumento. Un enlace normal se convierte en una sola instrucción, pero si la URL incluye un punto y coma en algún parámetro de consulta, el proceso nuevo la reenvía tal cual por el socket. La instancia activa, en cambio, corta la cadena en cada punto y coma y trata cada fragmento como una orden independiente. Así, una URL con un punto y coma de más se convierte en dos instrucciones.

Esa es la inyección, el primer defecto. El segundo es a dónde puede apuntar la instrucción inyectada: el protocolo interno reconoce cuatro comandos, tres inofensivos (como CMD:, que solo acepta show y quit). El cuarto es OPEN:, que acepta cualquier URL sin filtrar el esquema. Por ahí se alcanza interpret:, que lee un archivo de instrucciones del disco y envía el archivo que ese archivo nombra, sin verificar quién lo pidió ni mostrar confirmación.

El siguiente diagrama resume el camino completo, desde el clic de la víctima hasta la fuga del archivo:

  • Víctima hace clic en enlace malicioso dentro de un chat grupal.
  • Se lanza nuevo proceso de Telegram Desktop que se conecta al socket local.
  • El enlace contiene un punto y coma que inyecta un segundo comando OPEN: interpret://....
  • La instancia activa interpreta el comando y ejecuta interpret: con un archivo de instrucciones malicioso.
  • El archivo de sesión se envía al chat del atacante sin confirmación.

Impacto real: robo de sesión sin verificación

El impacto no está en que un atacante pueda leer un archivo cualquiera, sino en cuál: los archivos de sesión que Telegram Desktop guarda localmente permiten reconstruir una sesión activa sin pasar de nuevo por la verificación del teléfono. Quien logra que esos archivos lleguen a su propio chat puede operar la cuenta de la víctima como si fuera el dueño, sin pedir contraseña ni código.

La cadena requiere interacción humana (el clic), por eso el vector CVSS marca UI:R en lugar de un ataque silencioso de cero clics. Pero el contexto típico de Telegram, con grupos numerosos donde cualquier miembro puede enviar un enlace, hace que ese único clic sea fácil de conseguir: no hace falta ingeniería social sofisticada, basta con que el enlace se vea como cualquier otro.

El reporte confirma el comportamiento en la build 6.9.3 de Windows. El código de IPC que lo hace posible (el socket de instancia única, el formato de serialización y el esquema interpret:) vive en la base de código compartida de tdesktop, por lo que no hay motivo técnico para asumir que macOS y Linux quedaran fuera del alcance; el investigador simplemente documentó y confirmó el caso en un sistema operativo.

Actualización y recomendaciones

Telegram corrigió el problema en la versión 7.2.9, identificada en el repositorio del proyecto con el commit db3405699f. El reporte siguió el proceso habitual de divulgación responsable: el investigador avisó antes de publicar los detalles técnicos, y la entrada del blog salió una vez que la corrección ya estaba disponible para todos los usuarios.

La recomendación inmediata es simple: actualizar el cliente de escritorio. En Windows, macOS o Linux, abre Configuración → Telegram Desktop y revisa la versión que aparece al pie de esa pantalla: debe marcar 7.2.9 o superior. Si todavía muestra 7.2.8 o una anterior, ese cliente sigue expuesto a la vulnerabilidad hasta que lo actualices.

El reporte no menciona explotación activa antes de la publicación, algo esperable en una divulgación responsable: la corrección sale primero, los detalles técnicos después. Tampoco hay, por ahora, un aviso oficial separado de Telegram más allá del cambio en el changelog de la página de releases del proyecto.

Queda pendiente una auditoría más amplia del protocolo interno de Telegram Desktop: si interpret: escondía este problema durante años (nació como herramienta de un script de publicación, no como superficie expuesta a enlaces externos), no está descartado que otros comandos del mismo canal merezcan una revisión similar.

Contexto y alcance

Telegram Desktop es el cliente oficial de escritorio para Windows, macOS y Linux, desarrollado por Telegram FZ-LLC. Sincroniza chats y sesión con la nube de la aplicación y expone un esquema de enlaces tg:// para abrir comandos desde el sistema operativo, el canal exacto donde apareció la vulnerabilidad. El fallo no afecta a las aplicaciones celulares de Telegram, que no comparten ese mecanismo de instancia única por socket.

Para los usuarios en México y Latinoamérica, donde Telegram es una herramienta clave para la comunicación cifrada y la organización de grupos, esta vulnerabilidad representa un riesgo significativo. La actualización es rápida y sencilla, y es la única medida efectiva para protegerse. No hay forma directa de verificar el comportamiento desde fuera del proceso: la inyección ocurre enteramente en memoria, dentro del socket local, y no deja un registro visible para el usuario final. Por eso, el único control efectivo es la versión del cliente instalada.

La combinación de un formato de comunicación entre procesos que no escapa el punto y coma y un comando interno como OPEN: que acepta cualquier URL sin filtrar el esquema, incluido el esquema privado interpret:, es lo que hizo posible esta cadena. La corrección en la versión 7.2.9 cierra esta vía específica, pero subraya la importancia de auditar periódicamente los protocolos internos de las aplicaciones que manejamos a diario.

Si eres usuario de Telegram Desktop, no lo dudes: actualiza hoy mismo y verifica que tu versión sea 7.2.9 o superior. Comparte esta información con tus contactos, especialmente con aquellos que administran grupos grandes o manejan información sensible. La seguridad digital es responsabilidad de todos.

Por Editor

Deja un comentario