Vulnerabilidad en Telegram Desktop permite robo de archivos y toma de cuentas

Una vulnerabilidad en Telegram Desktop (CWE-143) permite a atacantes robar archivos locales y tomar control de cuentas mediante enlaces externos maliciosos. El fallo, explotable al abrir un enlace desde un navegador u otra aplicación, afecta la comunicación entre procesos (IPC) y no requiere autenticación adicional si el usuario no ha configurado un código de acceso local. El impacto incluye acceso no autorizado a archivos y secuestro de sesiones activas.

CVE y severidad

  • CVE: CVE-2026-107181
  • Severidad: Alta (CVSS 4.0: 8.6 / CVSS 3.1: 8.1)
  • Tipo: Manejo inadecuado de delimitadores de registros (CWE-143)
  • Estado de explotación: No se ha confirmado explotación activa (solo PoC público)

Productos afectados

Fabricante Producto Versiones afectadas Plataformas
Telegram Telegram Desktop < 7.2.9 Windows (demostrado), macOS/Linux (no confirmado)

Solución

Actualizar a Telegram Desktop 7.2.9 o superior.

Recomendaciones

Priorizar la actualización en todos los equipos con Telegram Desktop instalado. Hasta aplicar el parche, habilitar un código de acceso local, restringir invitaciones a grupos y desactivar descargas automáticas de archivos. Evitar abrir enlaces externos que soliciten lanzar Telegram desde el navegador.

Workarounds

  • Configurar un código de acceso local en Telegram Desktop.
  • Desactivar la opción «Descargar automáticamente archivos en grupos».
  • Rechazar invitaciones a grupos de usuarios no confiables.

Referencias