Telegram Desktop 7.2.9 corrige robo de cuentas

Telegram Desktop 7.2.9 corrige robo de cuentas

Un clic en un enlace dentro de un chat de grupo era suficiente para que un atacante leyera cualquier archivo del equipo de la víctima y, con ello, robara la sesión activa de su cuenta de Telegram. Así lo documentó el investigador que publica bajo el seudónimo beaksec en su blog, en un reporte catalogado como CVE-2026-107181. La falla afectaba a Telegram Desktop, el cliente oficial de escritorio para Windows, macOS y Linux, y ya fue corregida en la versión 7.2.9, disponible desde este 10 de octubre de 2026.

La noticia importa porque Telegram es una de las aplicaciones de mensajería más usadas en México y América Latina, tanto para comunicación personal como para trabajo y activismo. La vulnerabilidad permitía tomar el control completo de una cuenta sin necesidad de contraseña ni código de verificación, solo con un clic en un enlace aparentemente inofensivo dentro de un grupo.

¿Qué era exactamente la vulnerabilidad CVE-2026-107181?

El fallo combinaba dos errores que, por separado, no representaban mayor riesgo. El primero era una inyección en el canal interno de comunicación entre procesos (IPC, por sus siglas en inglés) que usa el cliente para hablar consigo mismo. El segundo era un comando heredado de las herramientas de publicación de Telegram que nunca pedía confirmación al usuario.

Juntos, estos errores permitían exfiltrar los archivos de sesión sin que la víctima notara nada extraño. El reporte técnico documenta el fallo hasta la versión 7.2.8 y lo confirma en la build 6.9.3 para Windows.

La puntuación CVSS 3.1 fue de 8.1 sobre 10, con el vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N. En palabras simples: ataque remoto, complejidad baja, sin privilegios previos, pero con interacción del usuario obligatoria (el clic sobre el enlace). El impacto en confidencialidad e integridad es alto, mientras que la disponibilidad no se ve afectada.

¿Cómo funcionaba el ataque paso a paso?

El punto de partida no está en el cifrado ni en los servidores de Telegram, sino en cómo dos procesos del mismo programa se comunican en la computadora de la víctima. Cuando un usuario hace clic en un enlace tg://, el sistema operativo lanza un proceso nuevo de Telegram Desktop, aunque ya haya una instancia abierta. Ese proceso nuevo intenta conectarse a un socket local; si lo logra, le entrega el enlace a la instancia activa y se cierra.

Esa comunicación entre procesos usa un formato propio y sencillo: una palabra clave, su argumento y un punto y coma que cierra la instrucción. Dentro de ese mismo canal interno vive interpret:, un esquema que el sistema operativo no reconoce como protocolo pero que el propio código de Telegram sabe interpretar al vuelo.

interpret: nació como herramienta interna: cuando el equipo de Telegram publicaba una versión nueva, un script armaba un archivo de texto con el canal de destino y el archivo a enviar, y lanzaba Telegram Desktop señalando ese archivo. El cliente leía la instrucción y subía el build con su changelog al canal oficial, sin que nadie tuviera que arrastrar el archivo a mano.

El problema es que el formato de serialización del IPC no escapa el punto y coma cuando ese carácter aparece dentro del propio argumento. Un enlace normal se convierte en una sola instrucción, pero si la URL trae un punto y coma en alguno de sus parámetros, el proceso nuevo la reenvía tal cual por el socket. La instancia activa, en cambio, corta la cadena en cada punto y coma y trata cada fragmento como una orden independiente. Así, una URL con un punto y coma de más se convierte en dos instrucciones: una inofensiva y otra maliciosa.

El segundo defecto es a dónde puede apuntar la instrucción inyectada. El protocolo interno reconoce cuatro comandos: tres son inofensivos (entre ellos CMD:, que solo acepta show y quit). El cuarto es OPEN:, que acepta cualquier URL sin filtrar el esquema. Por ahí se alcanza interpret:, el esquema que lee un archivo de instrucciones del disco y envía el archivo que ese archivo nombra, sin verificar quién lo pidió ni mostrar confirmación.

El impacto real: robo de sesión sin contraseña

El impacto no está en que un atacante pueda leer un archivo cualquiera, sino en cuál: los archivos de sesión que Telegram Desktop guarda localmente permiten reconstruir una sesión activa sin pasar de nuevo por la verificación del teléfono. Quien logra que esos archivos lleguen a su propio chat puede operar la cuenta de la víctima como si fuera el dueño, sin pedir ni contraseña ni código.

La cadena requiere interacción humana (el clic sobre el enlace), por eso el vector CVSS marca UI:R en lugar de un ataque silencioso de cero clics. Pero el contexto típico de Telegram, con grupos numerosos donde cualquier miembro puede publicar un enlace, hace que ese único clic sea fácil de conseguir. No hace falta ingeniería social sofisticada: basta con que el enlace se vea como cualquier otro.

El reporte confirma el comportamiento en la build 6.9.3 de Windows. El código de IPC que lo hace posible (el socket de instancia única, el formato de serialización y el esquema interpret:) vive en la base de código compartida de tdesktop, así que no hay motivo técnico para asumir que macOS y Linux quedaran fuera del alcance; el investigador simplemente documentó y confirmó el caso en un sistema operativo.

La corrección y sus limitaciones

Telegram corrigió el problema en la versión 7.2.9, identificada en el repositorio del proyecto con el commit db3405699f. El reporte siguió el proceso habitual de divulgación responsable: el investigador avisó antes de publicar los detalles técnicos, y la entrada del blog salió una vez que la corrección ya estaba disponible para todos los usuarios.

Sin embargo, hay una limitación real: tapar el escape del punto y coma y agregar una confirmación a interpret: arregla esta cadena puntual, pero no audita el resto del protocolo interno. Si aparece otro comando con el mismo patrón, sin escapar separadores o sin pedir confirmación, el mismo tipo de cadena vuelve a ser posible. Queda pendiente una auditoría más amplia del protocolo interno de Telegram Desktop.

El reporte no menciona explotación activa antes de la publicación, algo esperable en una divulgación responsable. Tampoco hay, por ahora, un aviso oficial separado de Telegram más allá del cambio en el changelog de la página de releases del proyecto.

¿Qué debes hacer para protegerte?

La recomendación inmediata es simple: actualizar el cliente de escritorio. En Windows, macOS o Linux, abre Configuración → Telegram Desktop y revisa la versión que aparece al pie de esa pantalla. Debe marcar 7.2.9 o superior. Si todavía marca 7.2.8 o una anterior, ese cliente sigue expuesto hasta que lo actualices.

Esta vulnerabilidad no afecta a las aplicaciones celulares de Telegram, que no comparten ese mecanismo de instancia única por socket. El fallo es específico del cliente de escritorio.

La combinación de un formato de comunicación entre procesos que no escapa el punto y coma y un comando interno como OPEN:, que acepta cualquier URL sin filtrar el esquema, incluido el esquema privado interpret:, deja una lección clara: los canales internos de comunicación también son superficie de ataque y merecen auditorías constantes.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *