
Vazamento de privacidade não corrigido no Discord permite inferência de presença enquanto Invisível.
Este repositório documenta o CVE-2026-24332, um problema não corrigido que afeta a privacidade do cliente e da API do Discord. A vulnerabilidade permite que clientes externos determinem se um usuário marcado como Invisível está realmente online.
O sistema de presença via WebSocket do Discord inclui usuários Invisíveis no array presences, enquanto usuários
realmente offline são excluídos. Essa discrepância permite que um atacante infira o status online real de um usuário
mesmo quando ele tenta ocultá-lo.
A exploração bem-sucedida pode permitir:
Esta não é uma vulnerabilidade de execução remota de código. É estritamente um problema de divulgação de informações.
O PoC incluído é seguro e não destrutivo.
Ele apenas demonstra a inferência do estado de presença usando o comportamento público do gateway do Discord.
Nenhuma tomada de conta, acesso a credenciais ou ações não autorizadas são realizadas.
Este repositório é apenas para fins educacionais e de pesquisa.