Detalle de la noticia

Filtración de datos

Vulnerabilidad en Telegram Desktop permite tomar de control de la cuenta con un solo clic mediante inyección

Fuente: Segu-Info Publicado: 11/10/2026 · 12:00 UTC
Compartir:
Filtración de datos Vulnerabilidad en Telegram Desktop permite tomar de control de la cuenta con un solo clic mediante inyección
Imagen: Segu-Info

El 3 de oc­tu­bre de 2026, el in­ves­ti­ga­dor de se­gu­ri­dad beak­sec pu­bli­có un in­for­me téc­ni­co que des­cri­be una vul­ne­ra­bi­li­dad de toma de con­trol de cuen­ta me­dian­te un solo clic en Te­le­gram Desk­top; dicho in­for­me se ac­tua­li­zó el 7 de oc­tu­bre.

La vul­ne­ra­bi­li­dad, iden­ti­fi­ca­da como CVE-2026-107181 es una neu­tra­li­za­ción inade­cua­da de de­li­mi­ta­do­res de re­gis­tro. Te­le­gram Desk­top ges­tio­na los en­la­ces abier­tos desde fuera de la apli­ca­ción en­vián­do­los a la ins­tan­cia que ya se está eje­cu­tan­do a tra­vés de un canal local de ins­tan­cia única; dicho canal no es­ca­pa­ba co­rrec­ta­men­te el ca­rác­ter se­pa­ra­dor de re­gis­tros. Por con­si­guien­te, un en­la­ce ma­ni­pu­la­do podía in­yec­tar un co­man­do adi­cio­nal.

Te­le­gram so­lu­cio­nó el pro­ble­ma el 16 de sep­tiem­bre de 2026 y pu­bli­có Te­le­gram Desk­top 7.2.9 el 17 de sep­tiem­bre de 2026.

Según el in­for­me, ese co­man­do lle­ga­ba a un com­po­nen­te au­xi­liar in­terno he­re­da­do (uti­li­za­do ori­gi­nal­men­te para la pu­bli­ca­ción de ver­sio­nes) que lee un ar­chi­vo local y lo envía a un chat sin rea­li­zar nin­gu­na com­pro­ba­ción de au­to­ri­za­ción ni so­li­ci­tar con­fir­ma­ción.

El re­sul­ta­do es la lec­tu­ra y ex­fil­tra­ción ar­bi­tra­ria de ar­chi­vos lo­ca­les hacia un chat con­tro­la­do por el ata­can­te. Dado que entre los ar­chi­vos que pue­den ex­traer­se se in­clu­yen los datos de se­sión local de Te­le­gram, el in­ves­ti­ga­dor de­mues­tra que esto con­du­ce a la toma de con­trol de la cuen­ta cuan­do el usua­rio no ha es­ta­ble­ci­do un có­di­go de ac­ce­so local…