Im Januar 2025 berichtete der 15-jährige Sicherheitsforscher hackermondev/Daniel über eine von ihm entdeckte und getestete mögliche 0-Klick-Attacke auf Cloudflare und damit verbunden auch auf Dienste wie Discord, Signal und mehr.
Der Fehler in Cloudflares Content Delivery Network (CDN) erlaubt es Angreifern, den Standort einer Person auf einen 250-Meilen-Radius (ca. 400km) einzugrenzen. Hierfür musste lediglich eine Bilddatei an das Opfer geschickt werden und daraufhin über einen Bug im Cloudflare Workers-Dienst, der mittels Cloudflare Teleport dafür sorgte, dass Abfragen über bestimmte Datenzentrum liefen, der nächstgelegene Flughafen und damit der ungefähre Standort ermittelt werden. In manchen Fällen war eine Bestimmung bis auf 50 Meilen (80km) genau möglich.
Daniel habe Cloudflare, Discord und Signal informiert. Cloudflare zahlte ihm eine Belohnung von 200 USD und schloss die ursprüngliche Sicherheitslücke. Es sei jedoch weiterhin möglich, mittels eines VPNs über die Hälfte der Datenzentren anzusprechen. Discord und Signal indes betonten, Cloudflare sei in der Verantwortung.