このリポジトリは、Windows 上の Discord Desktop Client に影響するローカルコード実行の問題である CVE-2026-0776 を文書化したものです。
この脆弱性は、Node.js ベースのコンポーネントにおける安全でないモジュール解決動作に関連しており、特定の条件下で意図しないファイルシステム上の場所から JavaScript コードが読み込まれる可能性があります。
特定の状況下で、Discord は信頼できない場所から JavaScript モジュールを読み込む可能性があります。攻撃者が検索パス内に細工したモジュールを配置できる場合、任意の JavaScript コードが Discord プロセス内で実行される可能性があります。
悪用に成功すると、以下が可能になる可能性があります:
これはリモート脆弱性ではなく、ローカルアクセスまたは特定の環境条件が必要です。
同梱の PoC は安全かつ非破壊的です。その唯一の目的は、モジュールの読み込み動作を実証し、コード実行を確認することです。
永続化メカニズム、認証情報へのアクセス、システムの変更、データ窃取の手法は含まれていません。
このリポジトリは、教育およびセキュリティ研究の目的のみで提供されています。ここに含まれる情報は、許可のない活動に使用すべきではありません。著者は、この資料の誤用について一切の責任を負いません。