Tiedoston avaamisesta tai muuttamisesta kertova ilmoitus ei sisällä itse tiedostoa. Silti ilmoituksen nimi, tiedostopolku ja ajankohta voivat kertoa, mitä toinen käyttäjä tekee. Itävallan Grazin teknillisen yliopiston tutkijat osoittivat, että tällaista sivukanavaa voidaan hyödyntää Linuxissa, Androidissa, Windowsissa ja macOS:ssä myös ilman oikeutta lukea kyseisiä tiedostoja. Kyse on samalla laitteella tapahtuvasta havainnoinnista, ei väitteestä, että kuka tahansa voisi seurata tiedostoja etänä.
6
20
Hyödyllisestä ilmoituksesta tulee vihje
Tiedostoilmoituksilla on arkinen tehtävä: niiden avulla ohjelma voi reagoida, kun tiedostoa käytetään tai se muuttuu. Linuxissa rajapinta on inotify, Androidissa sen varaan rakentuva FileObserver, Windowsissa ReadDirectoryChangesW ja macOS:ssä FSEvents. Raportoinnissa niihin liitetään vuodet 2005, 2008, 2000 ja 2007. Luvut ovat raportoidut ajankohdat, eivät tässä erikseen vahvistettu ensijulkaisuhistoria.
3
17
Olennainen ero on tiedoston lukemisen ja tiedostoon liittyvän tapahtuman havaitsemisen välillä. Androidin kehittäjädokumentaation mukaan FileObserver voi ilmoittaa myös muiden prosessien aiheuttamista tapahtumista. Se, mitä sovellus käytännössä näkee, riippuu kuitenkin rajapinnasta ja siitä, mitä sijaintia se pystyy seuraamaan: löydös ei tarkoita, että jokainen sovellus voisi tarkkailla kaikkia tiedostoja.
17
20
Mitä kokeissa saatiin selville?
- Linux: Hakemiston tapahtumista voitiin päätellä näppäinpainallusten välisiä aikoja ilman lukuoikeutta seurattuihin tiedostoihin. Seitsemällä käyttäjällä tehdyssä paikallisessa kokeessa näppäilytoiminnan havaitsemiselle raportoitiin 93,1–100 prosentin tulokset. Tämä ei tarkoita, että kirjoitetut merkit olisi luettu suoraan.
7
4
- Windows: Firefoxin luomat, sivustojen mukaan nimetyt hakemistot antoivat vihjeitä toisen käyttäjän verkkosivukäynneistä. Kun eroteltavana oli 1 000 sivustoa, raportoitu F1-arvo oli 97,8 prosenttia. F1 on luokittelun mittari, joten lukua ei pidä esittää sellaisenaan osuutena oikein tunnistetuista käynneistä.
8
- Android: Tutkimusta koskevan raportoinnin mukaan WhatsAppin mediatiedostoihin liittyvistä tapahtumista vuoti tietoa. Löydös koskee toiminnan päättelemistä ilmoituksista, ei sitä, että tarkkaileva sovellus olisi saanut valokuvat, videot tai asiakirjat haltuunsa.
10
17
- macOS: Tutkijat tunnistivat samaan ilmiöön kuuluvan metatietovuodon myös macOS:ssä. Käytettävissä olevat lähdeotteet eivät kuitenkaan anna perustetta yhtä täsmälliselle koetulokselle kuin Linuxin ja Windowsin osalta.
6
20
Linuxin korjaus kattaa vain osan ongelmasta
Linux-haavoittuvuus CVE-2025-68788 koskee erityistiedostojen, kuten laitetiedostojen, käyttö- ja muutosilmoituksia. Tarkkailija saattoi saada ylähakemistosta ilmoituksen tiedostosta, jota se ei itse voinut lukea. Ytimen muutos estää juuri näiden ACCESS- ja MODIFY-tapahtumien välittymisen ylähakemistoa seuraaville prosesseille. Se ei poista kaikkia tiedostoilmoituksiin liittyviä sivukanavia.
11
12
Tutkimuksen laajempi opetus on, että myös ilmoituksen metatieto voi olla arkaluonteista: oikeutta saada ilmoitus on arvioitava sen perusteella, mitä ilmoitus paljastaa. Tutkimus on merkitty esiteltäväksi ACM CCS 2026 -konferenssissa Haagissa 15.–19. marraskuuta 2026. Yhdysvaltain kyberturvallisuusvirasto CISA kirjasi kesäkuussa 2026 kyseisen Linux-haavoittuvuuden hyväksikäytön tilaksi ”none”; kirjaus ei todista, ettei vastaavia sivukanavia olisi koskaan käytetty.
6
1