Sapere che un file è stato aperto o modificato non equivale a leggerlo. Eppure, se una notifica rivela quando è successo, dove e con quale nome di file, può bastare per ricostruire parte dell’attività di un’altra persona sullo stesso dispositivo. È il rischio documentato dai ricercatori della Graz University of Technology per i sistemi di notifica dei file di Linux, Android, Windows e macOS. L’osservatore, nei casi studiati, è un’applicazione o un utente locale senza privilegi di lettura sui file interessati.
6
20
Un servizio utile che può diventare un canale laterale
Le notifiche sui file permettono normalmente ai programmi di reagire ad accessi e modifiche. Le interfacce esaminate sono inotify su Linux, FileObserver su Android — che usa inotify —, ReadDirectoryChangesW su Windows e FSEvents su macOS. Le date riportate per queste interfacce sono, rispettivamente, 2005, 2008, 2000 e 2007: sono i riferimenti della cronaca consultata, non una ricostruzione indipendente delle prime versioni.
3
17
Il contenuto dei file resta nascosto, ma nomi, percorsi, tipo e orario degli eventi possono diventare indizi. La documentazione Android, per esempio, spiega che FileObserver segnala accessi o modifiche effettuati da qualsiasi processo sul dispositivo. Questo non significa che ogni app possa sorvegliare ogni file: ciò che si riesce a osservare dipende dall’interfaccia e dal percorso accessibile.
17
20
Cosa hanno mostrato i test
- Linux — il ritmo della digitazione. Sorvegliare una directory può rivelare gli intervalli tra le pressioni dei tasti senza dare accesso in lettura ai file. In un test locale su sette utenti, la capacità riportata di rilevare l’attività di digitazione variava dal 93,1% al 100%. Si tratta di indizi sui tempi, non della prova che siano stati recuperati direttamente i caratteri digitati.
7
4
- Windows — indizi sui siti visitati. In una dimostrazione con Firefox, directory con nomi legati ai siti hanno fornito un segnale per riconoscere il sito visitato da un altro utente. Il risultato riportato è un punteggio F1 del 97,8% su 1.000 siti: F1 è una misura usata per valutare una classificazione e non va presentata semplicemente come «accuratezza del 97,8%».
8
- Android — attività relativa ai media. La cronaca della ricerca descrive notifiche riconducibili ai media di WhatsApp. La documentazione di
FileObserver conferma che l’interfaccia può segnalare eventi prodotti da altri processi. Le fonti sostengono quindi il rischio di dedurre un’attività dalle notifiche, non che l’osservatore abbia ottenuto foto, video o documenti.
10
17
- macOS — esposizione dei metadati. I ricercatori hanno individuato anche su macOS una fuga di informazioni attraverso le notifiche sui file. Gli estratti disponibili documentano il risultato generale, ma non un esperimento su macOS altrettanto dettagliato né una percentuale di riuscita comparabile.
6
20
Perché la correzione Linux non chiude il problema
La vulnerabilità CVE-2025-68788 riguarda le notifiche di accesso e modifica relative a file speciali, come i file di dispositivo. Chi aveva accesso alla directory che li contiene poteva ricevere eventi su un file figlio che non era autorizzato a leggere. La modifica al kernel impedisce che quei particolari eventi ACCESS e MODIFY arrivino a chi sorveglia la directory superiore; non elimina ogni possibile fuga di informazioni attraverso le notifiche.
11
12
Il punto è più ampio della singola correzione: anche i metadati di un evento possono essere sensibili. Decidere chi può ricevere una notifica richiede di considerare ciò che permette di dedurre, non soltanto se il destinatario può leggere il file. Il lavoro dei ricercatori è indicato nel programma della conferenza ACM CCS 2026, prevista dal 15 al 19 novembre all’Aia. Per la specifica CVE Linux, una valutazione CISA del giugno 2026 riportava «exploitation: none»: non è una prova che nessun canale laterale di questo tipo sia mai stato sfruttato.
6
1