
Ungepatchtes Discord-Datenschutzleck ermöglicht Rückschlüsse auf die Anwesenheit im Unsichtbar-Modus.
Dieses Repository dokumentiert CVE-2026-24332, ein ungepatchtes, die Privatsphäre beeinträchtigendes Problem, das den Discord-Client und die API betrifft. Die Schwachstelle ermöglicht es externen Clients festzustellen, ob ein als Invisible markierter Benutzer tatsächlich online ist.
Discords WebSocket-Presence-System schließt Invisible-Benutzer in das presences-Array ein, während tatsächlich offline befindliche Benutzer
ausgeschlossen werden. Diese Diskrepanz ermöglicht es einem Angreifer, den tatsächlichen Online-Status eines Benutzers abzuleiten, selbst wenn dieser versucht, ihn zu verbergen.
Eine erfolgreiche Ausnutzung kann ermöglichen:
Dies ist keine Remote-Code-Execution-Schwachstelle. Es handelt sich ausschließlich um ein Informationsoffenlegungsproblem.
Der enthaltene PoC ist sicher und nicht destruktiv.
Er demonstriert lediglich die Ableitung des Presence-Status unter Verwendung des öffentlichen Gateway-Verhaltens von Discord.
Es werden keine Account-Übernahmen, Zugriffe auf Anmeldedaten oder unbefugte Aktionen durchgeführt.
Dieses Repository dient ausschließlich Bildungs- und Forschungszwecken.