Un investigador ha demostrado que un mensaje malicioso en el chat de Twitch puede ejecutar código nativo en la máquina de un transmisor de OBS Studio debido a una combinación de vulnerabilidades. El fallo se produce cuando un chat overlay renderiza mensajes de los espectadores como HTML crudo dentro de una fuente de navegador de OBS, permitiendo la ejecución de JavaScript no sanitizado. La vulnerabilidad crítica reside en que la versión de OBS utilizada en el estudio deshabilita el sandbox del navegador Chromium embebido, eliminando una barrera de seguridad fundamental. Además, el navegador ejecutaba la versión vulnerable de V8 (CVE-2024-7971), una falla de tipo de error ya explotada en el mundo real por el actor de amenazas norcoreano Citrine Sleet. Al unirse estas condiciones, el atacante logra que el JavaScript se convierta en código nativo sin necesidad de interacción adicional del transmisor ni configuración avanzada. El equipo de OBS ha confirmado que están trabajando en dos soluciones: actualizar el motor de navegador a la versión 128+ para parchear la vulnerabilidad de V8 y reactivar el sandbox de CEF, aunque este último requiere ajustes de compatibilidad que podrían retrasar la implementación.
