
Un clic que bastó
El investigador de BeakSec publicó la disección completa de un bug de Telegram Desktop que es de esos que dan escalofrÃos de lo simples que son: un link de la forma tg://…, enviado a un grupo, y al hacer clic la vÃctima le entregaba al atacante sus archivos, uno a uno, sin avisos ni pantallas sospechosas. Nada de exploits raros: solo un par de descuidos de diseño que nunca debieron convivir en el mismo programa.
Cómo funcionaba
El bug es CVE-2026-107181, con severidad 8.1 High, confirmado en Windows. Telegram Desktop, cuando está abierto, recibe los links en un socket local y los procesa como texto plano; si el link inyecta un «;» para separar «instrucciones», el runtime las interpreta como comandos distintos. En este caso eso exponÃa el esquema interno interpret:, pensado para que el equipo de Telegram publicara releases en sus canales, pero igual de disponible para cualquiera que supiera cómo hablarle al socket: leer cualquier archivo del disco y mandarlo a un canal del atacante.
El detalle macabro: Telegram Desktop baja automáticamente los archivos que llegan a un grupo (hasta 8 MiB en config default) a una ruta predecible. O sea: el atacante no necesita que la vÃctima baje nada; con que esté en un grupo común y corriente, el archivo-instrucción queda esperando en Descargas/Telegram Desktop/instructions.txt, y el link malicioso apunta directo ahÃ. Y entre eso hay un par de detalles más, como que «from:» en el archivo-instrucción es opcional y que la compañÃa arregló el bug callado y sin CVE, en una versión que solo mencionaba «un fix de render».
Mi lectura
Lo que me dejó helado no es el exploit en sÃ, es la combinación de dos decisiones que por separado son razonables y juntas son una catástrofe: un socket sin autenticación que ejecuta instrucciones de texto plano y una función histórica interpret: sin chequeo de autorización. Nada nuevo para quien audita software: los sockets locales son la zona ciega favorita de los desarrolladores de apps de escritorio, porque «está en local, qué mala fama puede tener». La experiencia de años en sistemas me enseñó que el 90% de las brechas serias nace de dos bugs mediocres que se encuentran por accidente en producción.
Y agrego lo que pienso como usuario: el «cuenta la historia sin el drama» del reporte, el hecho de que la compañÃa arregló el bug callado y sin CVE, en una versión que solo mencionaba «un fix de render», es el verdadero rojo de seguridad. Si la empresa no trata sus bugs crÃticos como algo que hay que anunciar con transparencia, el usuario no tiene cómo saber si su versión está limpia o no. De hecho, revisa tu versión de Telegram Desktop. Si estás en 7.2.8 o inferior, actualiza HOY.
Lecciones que me llevo
Uno: los sockets de dominio/named pipes que atienden texto crudo son una superficie de ataque subestimada; si tu app de escritorio habla con otra instancia de sà misma por un socket local, ese es un vector a auditar con cariño.
Dos: el auto-download de archivos en grupos es conveniente y es una bomba de tiempo: cualquier cosa que deje archivos en rutas predecibles es munición para ataques de path-based, path traversal, path injection, lo que tengas.
Tres: la transparencia del vendor importa más que el CVE. Un fix silencioso sin advisory deja a los sysadmins tratando de adivinar si su versión está vulnerable.
Nada de esto es ciencia ficción ni paranoia: es ingenierÃa social + descuido de código, y la combinación exacta de las dos cosas es la que más vÃctima se pesca. La cadena de explotación más peligrosa no es la más sofisticada: es la que necesita solo un clic.
Fuente del tema: Telegram Desktop: one-click account takeover via IPC injection, del blog de BeakSec.
Fuente de inspiración: Telegram Desktop: one-click account takeover via IPC injection
