Saber que un archivo ha cambiado parece menos delicado que poder abrirlo. Pero el nombre, la ruta y el momento de una notificación también pueden contar una historia. Investigadores de la Universidad Tecnológica de Graz, en Austria, mostraron que un observador local sin privilegios puede usar esas pistas para inferir qué hace otra persona en el mismo dispositivo, sin acceder al contenido de sus archivos. El estudio abarca Linux, Android, Windows y macOS.
6
20
La diferencia entre leer y enterarse
Los sistemas de notificación de archivos tienen un uso legítimo: permiten que las aplicaciones reaccionen cuando se accede a un archivo o este cambia. Linux ofrece inotify; Android utiliza FileObserver, basado en inotify; Windows dispone de ReadDirectoryChangesW; y macOS, de FSEvents. Las crónicas consultadas sitúan estas interfaces en 2005, 2008, 2000 y 2007, respectivamente. Son fechas recogidas en esas crónicas, no una verificación independiente de cuándo apareció por primera vez cada interfaz.
3
17
Una alerta no entrega el contenido del archivo. Sí puede informar de un evento y, según la interfaz y la ubicación vigilada, exponer su tipo, nombre, ruta o momento. La documentación de Android señala expresamente que FileObserver puede notificar accesos y cambios realizados por cualquier proceso del dispositivo. Eso no significa que todas las aplicaciones puedan vigilar cualquier archivo: el alcance depende de los permisos y del lugar que puedan supervisar.
17
20
Qué mostraron las pruebas
- Linux: el ritmo del teclado. Vigilar un directorio permitió inferir los intervalos entre pulsaciones sin permiso de lectura sobre los archivos observados. En una prueba local con siete usuarios, la detección de actividad de tecleo se situó entre el 93,1 % y el 100 %. Detectar el momento de las pulsaciones no equivale a recuperar directamente los caracteres escritos.
7
4
- Windows: pistas sobre la navegación. En una prueba con Firefox, directorios cuyos nombres correspondían a sitios web sirvieron para inferir qué página visitaba otro usuario. Entre 1.000 sitios, el resultado comunicado fue una puntuación F1 del 97,8 %, una medida de clasificación que no debe presentarse sin más como «97,8 % de precisión».
8
- Android: actividad multimedia. Las crónicas del estudio describen filtraciones de eventos relacionados con archivos multimedia de WhatsApp. La documentación de
FileObserver confirma que la interfaz informa de eventos provocados por otros procesos. La evidencia respalda la posibilidad de inferir actividad, no que el observador obtuviera las fotos, los vídeos o los documentos.
10
17
- macOS: exposición de metadatos. Los investigadores también identificaron este tipo de filtración en macOS. Los extractos disponibles sostienen el hallazgo general, pero no permiten atribuirle aquí un experimento o una cifra de rendimiento comparable.
6
20
Por qué el arreglo de Linux es parcial
La vulnerabilidad CVE-2025-68788 afecta a notificaciones de acceso o modificación relativas a archivos especiales. Quien podía acceder a un directorio principal llegaba a recibir eventos sobre un archivo de dispositivo situado dentro, aunque no pudiera leer ese archivo. El cambio en el kernel impide que esos eventos concretos, ACCESS y MODIFY, lleguen a quienes vigilan el directorio principal; no cierra todas las posibles filtraciones mediante notificaciones.
11
12
La lección es que los metadatos de una alerta también pueden ser información sensible. Decidir quién puede suscribirse a esos eventos exige considerar qué revelan, no solo si se protege el contenido del archivo. El trabajo figura en el programa de ACM CCS 2026, previsto del 15 al 19 de noviembre en La Haya. Una evaluación de CISA de junio de 2026 registró «exploitation: none» para la vulnerabilidad de Linux; ese dato no demuestra que ningún canal lateral relacionado se haya utilizado nunca.
6
1