El fallo CVE-2026-107181 puede permitir la extracción de archivos y el compromiso de sesiones mediante enlaces manipulados. Su explotación requiere condiciones concretas.
📌 En resumen
- Las versiones anteriores a Telegram Desktop 7.2.9 figuran como afectadas.
- El fallo puede permitir el envío de archivos locales a un espacio controlado por el atacante.
- El robo de datos de sesión puede facilitar el secuestro de una cuenta.
- La corrección está disponible: conviene instalar la versión más reciente desde una fuente oficial.
Telegram Desktop ha corregido una vulnerabilidad que podía permitir robar archivos locales y comprometer cuentas mediante un enlace especialmente manipulado. El fallo, identificado como CVE-2026-107181, afecta a las versiones anteriores a la 7.2.9.
VulnCheck publicó el aviso el 7 de octubre de 2026 y le asignó una puntuación de 8,6 sobre 10 en CVSS 4.0, correspondiente a gravedad alta. La corrección ya estaba disponible: Telegram Desktop 7.2.9 se publicó el 17 de septiembre.
Cómo puede un enlace provocar el envío de archivos
El problema se encuentra en la comunicación interna que utiliza Telegram Desktop para recibir enlaces cuando la aplicación ya está ejecutándose.
Un enlace abierto desde otro programa puede pasar a una instancia de Telegram mediante un mecanismo de comunicación entre procesos, conocido como IPC. El fallo permitía que parte del contenido manipulado se interpretara como un registro adicional, en lugar de tratarse únicamente como una dirección.
Esa confusión podía alcanzar una función antigua capaz de enviar archivos locales. El aviso de VulnCheck señala que entre la información susceptible de extracción estaban las claves de sesión almacenadas por la aplicación.
El riesgo no se limita, por tanto, a revelar un documento. Si los datos obtenidos permiten reutilizar una sesión, el atacante puede llegar a acceder a la cuenta asociada.
No cualquier clic equivale a una cuenta comprometida
La investigación describe una cadena de explotación con requisitos concretos. Presentarla como un ataque que funciona con cualquier enlace y en cualquier instalación exageraría su alcance.
La prueba de concepto descrita utiliza un enlace externo y depende de determinadas opciones de invitaciones a grupos y descargas automáticas. La ausencia de un código de bloqueo local también resulta relevante para reutilizar los datos de sesión extraídos.
Además, el navegador puede pedir confirmación antes de abrir Telegram Desktop. Esa solicitud merece atención cuando aparece después de visitar una página o pulsar un enlace inesperado.
La demostración descrita se realizó en Windows. No debe darse por probado que la misma cadena funcione sin cambios en macOS o Linux, ni extender este aviso a las aplicaciones móviles de Telegram.
Qué cambió Telegram en la versión 7.2.9
El parche enlazado por VulnCheck elimina el antiguo mecanismo asociado al esquema interpret y modifica el tratamiento de los datos transmitidos mediante IPC.
Los cambios también refuerzan el procesamiento de registros para evitar que caracteres incluidos en una dirección alteren la estructura de la comunicación interna.
Las notas públicas de Telegram Desktop 7.2.9 solo mencionan una corrección de representación visual de animaciones. Ese texto no explica el impacto de seguridad que posteriormente documentó el aviso.
La referencia importante para el usuario es la versión: 7.2.9 incorpora la solución, aunque lo recomendable es utilizar la edición más reciente disponible.
Cómo proteger Telegram Desktop
Comprueba la versión instalada en cada ordenador donde utilices Telegram Desktop y actualiza desde la aplicación, su distribuidor oficial o el gestor de paquetes correspondiente. Evita instaladores enviados por mensajes o páginas que prometan una corrección urgente.
Como medidas complementarias, revisa quién puede añadirte a grupos, limita las descargas automáticas y activa el código de bloqueo local. Estas opciones reducen la exposición, pero no sustituyen la actualización.
El código local y la verificación en dos pasos cumplen funciones distintas. Proteger nuevos inicios de sesión no equivale a corregir una vulnerabilidad que pueda extraer datos de una sesión existente.
Si sospechas un acceso indebido, revisa las sesiones activas desde un dispositivo de confianza y cierra las que no reconozcas. Comprueba también si aparecen archivos enviados o mensajes que no hayas realizado.
La existencia de una prueba de concepto demuestra una posibilidad técnica; no acredita por sí sola una campaña de ataques. En este caso, la acción prioritaria es actualizar las instalaciones que permanezcan dentro del rango afectado.