Een melding dat een bestand is geopend of gewijzigd, lijkt onschuldig zolang de inhoud geheim blijft. Toch kunnen de bestandsnaam, het pad en het tijdstip van zo’n melding genoeg zijn om activiteit van een andere gebruiker op hetzelfde apparaat af te leiden. Onderzoekers van de Technische Universiteit Graz onderzochten die zogeheten zijkanaallekkage op Linux, Android, Windows en macOS. Het gaat niet om onbeperkte toegang tot alle bestanden: wat een app kan zien, hangt af van de meldingsinterface en de locatie die zij kan volgen.
6
20
Waarvoor zijn die meldingen bedoeld?
Bestandsmeldingen helpen software reageren wanneer bestanden worden geopend of veranderd. Linux gebruikt hiervoor inotify, Android bouwt met FileObserver op inotify voort, Windows biedt ReadDirectoryChangesW en macOS gebruikt FSEvents. In berichtgeving worden deze interfaces respectievelijk gedateerd op 2005, 2008, 2000 en 2007; die jaartallen zijn geen afzonderlijk geverifieerde introductiedata. De Android-documentatie vermeldt dat FileObserver ook gebeurtenissen kan melden die door andere processen zijn veroorzaakt.
3
17
De kern van het probleem: niet mogen lezen is iets anders dan niet mogen waarnemen dat er iets gebeurt. Een melding bevat geen bestandsinhoud, maar het patroon van gebeurtenissen kan alsnog veelzeggend zijn.
17
20
Wat konden de onderzoekers afleiden?
- Linux — typritme. Door een map te volgen, is de tijd tussen toetsaanslagen af te leiden zonder leesrechten voor de betrokken bestanden. Bij een lokale proef met zeven gebruikers werd voor het herkennen van toetsaanslagactiviteit 93,1% tot 100% gerapporteerd. Dat betekent niet dat de getypte tekens rechtstreeks werden achterhaald.
7
4
- Windows — websitebezoek. In een proef met Firefox gaven mappen met namen van websites aanwijzingen over welke site een andere gebruiker bezocht. Bij een test met 1.000 websites werd een F1-score van 97,8% gemeld. F1 is een maat voor classificatieprestaties, niet zonder meer hetzelfde als ‘97,8% nauwkeurigheid’.
8
- Android — mediagebruik. Berichtgeving beschrijft hoe meldingen activiteit rond WhatsApp-media kunnen verraden. Dat onderbouwt het risico dat een waarnemer activiteit afleidt, niet dat die daarmee de foto’s, video’s of documenten zelf verkrijgt.
10
17
- macOS — dezelfde soort lekkage. De onderzoekers signaleerden ook daar blootstelling van metadata uit bestandsmeldingen. De beschikbare bronfragmenten geven geen vergelijkbaar uitgewerkte macOS-proef of prestatiecijfer.
6
20
Waarom de Linux-fix niet alles oplost
CVE-2025-68788 betreft meldingen over toegang tot of wijziging van speciale bestanden, zoals apparaatbestanden. Wie een bovenliggende map kon volgen, kon gebeurtenissen zien bij een onderliggend bestand dat diegene niet mocht lezen. De kernelwijziging houdt juist die ACCESS- en MODIFY-meldingen weg bij volgers van de bovenliggende map. Andere lekken via bestandsmeldingen zijn daarmee niet automatisch verholpen.
11
12
De bredere les is dat ook een melding zélf gevoelige informatie kan zijn. Bij de toegang tot zulke meldingen moet daarom meetellen wat ze over iemands gedrag onthullen. Het onderzoek staat vermeld voor de beveiligingsconferentie ACM CCS 2026, gepland van 15 tot en met 19 november in Den Haag. Een beoordeling van CISA uit juni 2026 noteerde voor de Linux-kwetsbaarheid ‘exploitation: none’; dat bewijst niet dat geen enkel verwant zijkanaal ooit in de praktijk is benut.
6
1