このリポジトリは、Discord クライアントおよび API に影響を与える未修正のプライバシー問題である CVE-2026-24332 について文書化したものです。 この脆弱性により、外部クライアントは、不可視 に設定されたユーザーが実際にオンラインであるかどうかを判別できます。
Discord の WebSocket プレゼンスシステムは、不可視ユーザーを presences 配列に含めますが、真にオフラインのユーザーは除外されます。この不一致により、攻撃者は、ユーザーが隠そうとしている場合でも、そのユーザーの実際のオンライン状態を推測できます。
悪用に成功すると、以下が可能になる可能性があります:
これは リモートコード実行 の脆弱性では ありません。厳密には情報漏洩の問題です。
含まれている PoC は安全で非破壊的です。
Discord の公開ゲートウェイの動作を使用して、プレゼンス状態の推測のみを実証します。
アカウントの乗っ取り、認証情報へのアクセス、不正な操作は一切行われません。
このリポジトリは教育および研究目的のみを対象としています。