Eine App muss eine Datei nicht öffnen können, um etwas über sie zu erfahren. Mitunter genügt die Benachrichtigung, dass an einem bestimmten Ort gerade ein Datei-Ereignis stattgefunden hat. Forschende der Technischen Universität Graz haben gezeigt, wie sich aus Dateinamen, Pfaden und Zeitpunkten solcher Meldungen Aktivitäten anderer Nutzer auf demselben Gerät ableiten lassen. Ihre Untersuchung umfasst Linux, Android, Windows und macOS.
6
20
Was die Benachrichtigung preisgibt
Datei-Benachrichtigungen haben einen legitimen Zweck: Programme können damit auf Zugriffe und Änderungen reagieren. Die untersuchten Schnittstellen heißen inotify unter Linux, FileObserver unter Android, ReadDirectoryChangesW unter Windows und FSEvents unter macOS. Die Berichterstattung nennt dafür die Jahre 2005, 2008, 2000 beziehungsweise 2007; diese Angaben sind keine unabhängig überprüfte Chronik der jeweiligen Erstveröffentlichung.
3
17
Der entscheidende Unterschied: Eine Ereignismeldung enthält nicht den Dateiinhalt. Sie kann aber verraten, wann etwas geschah und welche Datei oder welcher Pfad betroffen war. Die Android-Dokumentation hält ausdrücklich fest, dass FileObserver auch Ereignisse erfasst, die andere Prozesse auslösen. Welche Rückschlüsse tatsächlich möglich sind, hängt von der Schnittstelle und den beobachtbaren Verzeichnissen ab. Das bedeutet nicht, dass jede App jede Datei überwachen kann.
17
20
Was die Tests zeigten
- Linux: Eine Überwachung auf Verzeichnisebene kann die zeitlichen Abstände zwischen Tastendrücken sichtbar machen, ohne Leserechte für die betroffenen Dateien zu gewähren. In einem lokalen Test mit sieben Personen wurde Tippaktivität mit Werten zwischen 93,1 und 100 Prozent erkannt. Daraus folgt nicht, dass die eingegebenen Zeichen unmittelbar ausgelesen wurden.
7
4
- Windows: Bei einem Test zur Wiedererkennung besuchter Websites lieferten von Firefox angelegte, nach Websites benannte Verzeichnisse Hinweise auf das Surfverhalten. Für 1.000 Websites wurde ein F1-Wert von 97,8 Prozent berichtet. Der F1-Wert ist eine Kennzahl für Klassifikationsverfahren und nicht einfach mit „97,8 Prozent Genauigkeit“ gleichzusetzen.
8
- Android: Die Berichterstattung beschreibt Rückschlüsse auf WhatsApp-Medienaktivitäten. Androids Dokumentation bestätigt, dass
FileObserver Ereignisse anderer Prozesse melden kann. Belegt ist damit das Risiko, Aktivitäten aus Meldungen abzuleiten – nicht, dass die beobachtende App Fotos, Videos oder Dokumente selbst erhielt.
10
17
- macOS: Auch hier stellten die Forschenden einen möglichen Abfluss von Metadaten durch Datei-Benachrichtigungen fest. Die vorliegenden Quellen belegen jedoch keinen ebenso konkreten macOS-Test mit eigener Erfolgskennzahl.
6
20
Warum die Linux-Korrektur nur ein Teil der Lösung ist
Die unter CVE-2025-68788 erfasste Linux-Schwachstelle betrifft Benachrichtigungen über Zugriffe auf oder Änderungen an Spezialdateien, etwa Gerätedateien. Wer ein übergeordnetes Verzeichnis beobachten durfte, konnte unter bestimmten Bedingungen Ereignisse zu einer darin liegenden Datei erhalten, obwohl die Datei selbst nicht lesbar war. Die Kernel-Änderung unterbindet diese ACCESS- und MODIFY-Meldungen für solche Dateien an Beobachter des übergeordneten Verzeichnisses. Sie beseitigt nicht sämtliche Seitenkanäle über Datei-Benachrichtigungen.
11
12
Die grundsätzliche Frage lautet deshalb nicht nur, wer eine Datei lesen darf, sondern auch, wer von Ereignissen rund um diese Datei erfahren darf. Die Forschungsarbeit ist für die Sicherheitskonferenz ACM CCS 2026 vom 15. bis 19. November in Den Haag gelistet. Eine Einschätzung der US-Behörde CISA vom Juni 2026 vermerkte für die Linux-CVE „exploitation: none“; das ist kein Beweis dafür, dass verwandte Seitenkanäle nie praktisch ausgenutzt wurden.
6
1