En app behøver ikke læse en fil for at få noget at vide om den. Forskere fra Graz University of Technology i Østrig har vist, at notifikationer om filhændelser kan afsløre filnavne, stier og tidspunkter, som tilsammen giver spor om en anden persons aktivitet på samme enhed. Undersøgelsen omfatter Linux, Android, Windows og macOS. Hvor meget en app kan se, afhænger dog af styresystemet og af, hvilke placeringer den kan overvåge.
6
20
En legitim funktion med en uventet bivirkning
Filnotifikationer lader programmer reagere, når filer eksempelvis åbnes, ændres eller slettes. Funktionen findes som inotify i Linux, FileObserver i Android, ReadDirectoryChangesW i Windows og FSEvents i macOS. I omtalen dateres grænsefladerne til henholdsvis 2005, 2008, 2000 og 2007; årstallene er ikke en selvstændigt verificeret historik over deres første udgivelse. Androids FileObserver bygger på inotify.
3
17
Notifikationerne giver ikke adgang til filernes indhold. Men en hændelses filnavn, sti, type eller tidspunkt kan alligevel være afslørende. Androids egen dokumentation beskriver eksempelvis, at FileObserver kan rapportere adgang og ændringer foretaget af enhver proces på enheden. Det betyder ikke, at enhver app kan overvåge enhver fil.
17
20
Hvad forsøgene viste
- Linux – rytmen i tastetryk: Overvågning af en mappe kan afsløre tidsrummet mellem tastetryk, selv om observatøren ikke må læse filerne i mappen. I et lokalt forsøg med syv brugere blev registrering af tastetryksaktivitet rapporteret til 93,1–100 %. Det er ikke det samme som at genskabe de tegn, der blev skrevet.
7
4
- Windows – besøgte websites: I et forsøg med Firefox gav mapper opkaldt efter websites et signal om, hvilket site en anden bruger besøgte. Blandt 1.000 websites blev resultatet rapporteret som en F1-score på 97,8 %. F1 er et mål for klassifikation og bør ikke uden videre kaldes »97,8 % nøjagtighed«.
8
- Android – WhatsApp-medier: Omtale af forskningen beskriver, at hændelser knyttet til WhatsApp-medier kunne lække oplysninger om aktivitet. Det underbygger en risiko for at udlede, at noget sker – ikke en påstand om, at observatøren fik adgang til billeder, videoer eller dokumenter.
10
17
- macOS – samme type lækage: Forskerne identificerede også lækage af metadata fra filnotifikationer på macOS. Det tilgængelige kildegrundlag giver ikke belæg for at angive et tilsvarende konkret forsøgsresultat for platformen.
6
20
Linux-rettelsen dækker kun en del
Linux-sårbarheden CVE-2025-68788 handler om notifikationer, når særlige filer tilgås eller ændres. En observatør med adgang til en overordnet mappe kunne modtage hændelser om en underliggende enhedsfil, som vedkommende ikke måtte læse. Kernelrettelsen hindrer de pågældende ACCESS- og MODIFY-hændelser i at nå frem til overvågning af den overordnede mappe. Den fjerner ikke alle mulige lækager gennem filnotifikationer.
11
12
Pointen er bredere end én Linux-fejl: Oplysningen om, at noget skete med en fil, kan i sig selv være følsom. Adgang til notifikationer bør derfor vurderes efter, hvad hændelsen afslører – ikke kun efter, om appen kan læse filen. Forskernes artikel er opført til sikkerhedskonferencen ACM CCS 2026, der er planlagt til 15.–19. november i Haag. I en vurdering fra juni 2026 angav den amerikanske cybersikkerhedsmyndighed CISA »exploitation: none« for Linux-sårbarheden; det beviser ikke, at beslægtede sidekanaler aldrig er blevet udnyttet.
6
1