
Informe de vulnerabilidad crítica que detalla la exposición de día cero del puerto de depuración remota en el cliente de Discord para macOS, lo que conduce a la toma de control de cuentas, spyware, propagación de gusanos y persistencia mediante puerta trasera.
Fecha: 2026-01-25 Objetivo: Cliente de Discord (macOS Stable 0.0.373) Autor: Antigravity
Hemos identificado una vulnerabilidad de seguridad crítica en el Cliente de Discord para macOS (basado en Electron) que implica la exposición forzada del Puerto de Depuración Remota (9222) mediante configuración local o flags de línea de comandos. Esto permite a un atacante local eludir por completo la autenticación (2FA, Contraseña) y alcanzar un contexto de Ejecución Remota de Código (RCE) dentro del cliente.
settings.json es una técnica conocida, demostrar capacidades de Propagación de Gusanos y Spyware en Tiempo Real eleva esto a un riesgo de seguridad crítico.getToken() a través de la Consola de Depuración para extraer el User Token sin cifrar.Network.enable y el acceso al DOM a través del Puerto de Depuración para capturar todo el texto renderizado y el tráfico WebSocket.discord_spyware_v2.py extrajo con éxito la Lista de MD Privados y la Lista de Servidores de la víctima (p. ej., "White Hat Community", "LGU+ Security Hackathon") como texto plano en tiempo real.proof_spyware.png (salida de Terminal que muestra texto de interfaz privado extraído).settings.json para habilitar permanentemente el puerto de depuración en cada inicio de la aplicación.La vulnerabilidad fue verificada mediante los siguientes pasos:
--remote-debugging-port=9222.alert("GOD MODE ACTIVE") para congelar la interfaz (Defacement de Pantalla) y ejecutar discord_spyware_v2.py para volcar el contenido de la pantalla.--remote-debugging-port. (Deshabilitar en electron.main).settings.json deberían estar firmados (HMAC) o cifrados para prevenir la manipulación externa.