Une application n’a pas besoin de lire un fichier pour apprendre quelque chose sur son propriétaire. Des chercheurs de l’Université de technologie de Graz, en Autriche, ont montré que les notifications liées aux fichiers peuvent renseigner un observateur local sur l’activité d’une autre personne utilisant le même appareil. Leurs travaux concernent Linux, Android, Windows et macOS.
6
20
Une alerte peut en dire plus qu’il n’y paraît
Ces notifications ont une utilité normale : elles permettent à un logiciel de réagir lorsqu’un fichier est consulté ou modifié. Les interfaces étudiées sont inotify sous Linux, FileObserver sous Android — qui repose sur inotify —, ReadDirectoryChangesW sous Windows et FSEvents sous macOS. Selon les dates reprises dans la presse, elles remontent respectivement à 2005, 2008, 2000 et 2007 ; il ne s’agit pas ici d’une vérification indépendante de leur première mise à disposition.
3
17
Le contenu du fichier reste inaccessible, mais le nom ou le chemin associé à un événement, sa nature et le moment où il survient peuvent suffire à déduire une activité. La documentation d’Android précise ainsi que FileObserver peut signaler des actions effectuées par n’importe quel processus sur l’appareil. Cela ne signifie pas pour autant qu’une application peut surveiller tous les fichiers : ce qu’elle apprend dépend de l’interface et de l’emplacement qu’elle est autorisée à observer.
17
20
Ce que montrent les essais rapportés
- Linux — le rythme de frappe. La surveillance d’un répertoire peut révéler les intervalles entre des frappes au clavier sans donner accès en lecture aux fichiers concernés. Dans un essai local portant sur sept utilisateurs, le taux rapporté pour la détection de l’activité de frappe varie de 93,1 % à 100 %. Il ne faut pas confondre cette mesure temporelle avec la récupération directe des caractères saisis.
7
4
- Windows — les sites consultés. Lors d’une démonstration avec Firefox, des répertoires portant des noms de sites ont servi d’indices pour déterminer quel site visitait un autre utilisateur. Le résultat rapporté est un score F1 de 97,8 % sur 1 000 sites : ce score de classification ne doit pas être présenté comme un simple taux d’exactitude.
8
- Android — l’activité liée aux médias. Des comptes rendus de l’étude décrivent des événements associés aux médias de WhatsApp. Ils étayent la possibilité de déduire une activité à partir des alertes, pas celle d’obtenir les photos, vidéos ou documents eux-mêmes.
10
17
- macOS — une exposition de même nature. Les chercheurs y ont également relevé des fuites de métadonnées liées aux notifications. Les sources disponibles ne permettent toutefois pas de détailler une expérience macOS comparable aux essais chiffrés ci-dessus.
6
20
Un correctif Linux, mais pas de solution générale
La faille Linux référencée CVE-2025-68788 concerne les notifications d’accès ou de modification de fichiers spéciaux. Un observateur ayant accès au répertoire parent pouvait recevoir des événements relatifs à un fichier périphérique qu’il ne pouvait pas lire. Le changement apporté au noyau empêche la transmission de ces événements ACCESS et MODIFY aux observateurs du répertoire parent dans ce cas précis ; il n’élimine pas toutes les fuites par notification.
11
12
L’enjeu dépasse donc la seule lecture des fichiers : une notification peut elle-même constituer une information sensible. Les règles d’accès à ces alertes doivent tenir compte de ce qu’elles révèlent. L’étude est annoncée pour la conférence ACM CCS 2026, prévue du 15 au 19 novembre à La Haye. En juin 2026, une évaluation de l’agence américaine CISA indiquait « exploitation : aucune » pour cette CVE Linux ; ce constat ne prouve pas qu’aucun canal auxiliaire apparenté n’a jamais été exploité.
6
1