
تسريب خصوصية Discord غير المُرقّع يسمح باستنتاج الحالة أثناء وضع Invisible.
يوثّق هذا المستودع CVE-2026-24332، وهي مشكلة غير مُرقّعة تؤثر على الخصوصية وتخص عميل Discord وواجهة API الخاصة به. تسمح الثغرة للعملاء الخارجيين بتحديد ما إذا كان المستخدم الذي تم تعيينه كـ Invisible متصلاً بالفعل أم لا.
يتضمن نظام التواجد عبر WebSocket في Discord المستخدمين في وضع التخفي ضمن مصفوفة presences، بينما يتم
استبعاد المستخدمين غير المتصلين فعلياً. يسمح هذا التباين للمهاجم باستنتاج حالة الاتصال الحقيقية للمستخدم حتى عندما يحاول إخفاءها.
قد يسمح الاستغلال الناجح بما يلي:
هذه ليست ثغرة تنفيذ تعليمات برمجية عن بُعد. إنها على وجه التحديد مشكلة كشف معلومات.
إثبات المفهوم المرفق آمن وغير مدمّر.
وهو يوضح فقط استنتاج حالة التواجد باستخدام سلوك البوابة العامة في Discord.
لا يتم تنفيذ أي استيلاء على الحساب، أو الوصول إلى بيانات الاعتماد، أو أي إجراءات غير مصرّح بها.
هذا المستودع مخصص للأغراض التعليمية والبحثية فقط.