
Fuga de privacidad de Discord sin parchear que permite la inferencia de presencia mientras se está Invisible.
Este repositorio documenta CVE-2026-24332, un problema no parcheado que afecta la privacidad del cliente y la API de Discord. La vulnerabilidad permite a clientes externos determinar si un usuario marcado como Invisible está realmente en línea.
El sistema de presencia por WebSocket de Discord incluye a los usuarios Invisibles en el array presences, mientras que los usuarios realmente desconectados son
excluidos. Esta discrepancia permite a un atacante inferir el estado real en línea de un usuario incluso cuando este intenta ocultarlo.
Una explotación exitosa podría permitir:
Esto no es una vulnerabilidad de ejecución remota de código. Es estrictamente un problema de divulgación de información.
El PoC incluido es seguro y no destructivo.
Solo demuestra la inferencia del estado de presencia utilizando el comportamiento público del gateway de Discord.
No se realiza ninguna toma de control de cuenta, acceso a credenciales ni acciones no autorizadas.
Este repositorio es solo para fines educativos y de investigación.