
Una vulnerabilidad en Telegram Desktop (CWE-143) permite a atacantes robar archivos locales y tomar control de cuentas mediante enlaces externos maliciosos. El fallo, explotable al abrir un enlace desde un navegador u otra aplicación, afecta la comunicación entre procesos (IPC) y no requiere autenticación adicional si el usuario no ha configurado un código de acceso local. El impacto incluye acceso no autorizado a archivos y secuestro de sesiones activas.
CVE y severidad
- CVE: CVE-2026-107181
- Severidad: Alta (CVSS 4.0: 8.6 / CVSS 3.1: 8.1)
- Tipo: Manejo inadecuado de delimitadores de registros (CWE-143)
- Estado de explotación: No se ha confirmado explotación activa (solo PoC público)
Productos afectados
| Fabricante | Producto | Versiones afectadas | Plataformas |
|---|---|---|---|
| Telegram | Telegram Desktop | < 7.2.9 | Windows (demostrado), macOS/Linux (no confirmado) |
Solución
Actualizar a Telegram Desktop 7.2.9 o superior.
Recomendaciones
Priorizar la actualización en todos los equipos con Telegram Desktop instalado. Hasta aplicar el parche, habilitar un código de acceso local, restringir invitaciones a grupos y desactivar descargas automáticas de archivos. Evitar abrir enlaces externos que soliciten lanzar Telegram desde el navegador.
Workarounds
- Configurar un código de acceso local en Telegram Desktop.
- Desactivar la opción «Descargar automáticamente archivos en grupos».
- Rechazar invitaciones a grupos de usuarios no confiables.
