HeadlinesBriefing HeadlinesBriefing.com

Vulnerabilidad de lectura de archivos de Telegram Desktop (CVE-2026-10718)

Hacker News •
×

Telegram Desktop tiene una vulnerabilidad que permite que se roben archivos de cualquier usuario. Alguien te añade a un grupo, haces clic en un enlace y tu cuenta de Telegram ya no te pertenece únicamente. Telegram Desktop pasa los enlaces clicados a su instancia ya en ejecución a través de un socket local como texto, sin escapar nunca el punto y coma utilizado para separar comandos. Un enlace elaborado se convierte en varias instrucciones.

La cadena tiene dos defectos: inyección, y a lo que llega el comando inyectado: un esquema URI interno, interpret:, que lee un archivo cuyo nombre se indica en un archivo de instrucciones y lo envía a un chat sin verificar quién lo pidió o pedir confirmación. Juntos, convierten un enlace clicado en lectura arbitraria de archivos. CVE-2026-10718 se corrigió en Telegram Desktop 7.2.9, commit db3405699f, con severidad 8.1 Alta (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N).

Telegram Desktop afectado a través de 7.2.8, confirmado en Windows (6.9.3). La lectura arbitraria remota de archivos locales se exfiltró a un chat controlado por el atacante, permitiendo la toma de cuenta.

El error vive en cómo Telegram serializa las URL sobre un socket local. Cada instrucción es una palabra clave, su argumento, luego un punto y coma. Un punto y coma dentro de un valor transmitido divide el flujo de instrucciones, permitiendo que un único enlace clicado se convierta en múltiples comandos.

Fuente: Hacker News · Resumido por HeadlinesBriefing