Vulnerabilidad en Telegram Desktop permite tomar de control de la cuenta con un solo clic mediante inyección
El 3 de octubre de 2026, el investigador de seguridad beaksec publicó un informe técnico que describe una vulnerabilidad de toma de control de cuenta mediante un solo clic en Telegram Desktop; dicho informe se actualizó el 7 de octubre.
La vulnerabilidad, identificada como CVE-2026-107181 es una neutralización inadecuada de delimitadores de registro. Telegram Desktop gestiona los enlaces abiertos desde fuera de la aplicación enviándolos a la instancia que ya se está ejecutando a través de un canal local de instancia única; dicho canal no escapaba correctamente el carácter separador de registros. Por consiguiente, un enlace manipulado podía inyectar un comando adicional.
Telegram solucionó el problema el 16 de septiembre de 2026 y publicó Telegram Desktop 7.2.9 el 17 de septiembre de 2026.
Según el informe, ese comando llegaba a un componente auxiliar interno heredado (utilizado originalmente para la publicación de versiones) que lee un archivo local y lo envía a un chat sin realizar ninguna comprobación de autorización ni solicitar confirmación.
El resultado es la lectura y exfiltración arbitraria de archivos locales hacia un chat controlado por el atacante. Dado que entre los archivos que pueden extraerse se incluyen los datos de sesión local de Telegram, el investigador demuestra que esto conduce a la toma de control de la cuenta cuando el usuario no ha establecido un código de acceso local…