Et varsel om at en fil er åpnet eller endret, høres mindre følsomt ut enn selve filen. Men filnavn, stier og tidspunkt kan likevel avsløre hva noen gjør. Forskere ved Graz University of Technology i Østerrike har vist at en lokal observatør uten særskilte rettigheter kan utnytte slike varsler på Linux, Android, Windows og macOS – også når observatøren ikke får lese filene.
6
20
Når et nyttig varsel blir en sidekanal
Filvarsler har en legitim oppgave: De lar programmer reagere når filer åpnes eller endres. Mekanismene heter inotify på Linux, FileObserver på Android, ReadDirectoryChangesW på Windows og FSEvents på macOS. I omtalen av forskningen knyttes de til henholdsvis 2005, 2008, 2000 og 2007; dette er oppgitte årstall, ikke en uavhengig verifisert oversikt over første lansering.
3
17
Forskjellen er å lese innholdet i en fil og å få vite at noe skjedde med den. Et varsel viser ikke nødvendigvis innholdet, men hendelsestype, filnavn, sti eller tidspunkt kan gi verdifulle hint. Androids egen dokumentasjon sier for eksempel at FileObserver, som bygger på inotify, kan melde fra om filaktivitet fra enhver prosess på enheten. Hva en app faktisk kan observere, avhenger likevel av grensesnittet og hvilke steder den kan overvåke. Funnene betyr ikke at alle apper kan følge med på alle filer.
17
20
Dette viste forsøkene
- Linux – rytmen i tastingen: Ved å overvåke en mappe kunne forskerne utlede tidsrom mellom tastetrykk uten lesetilgang til filene i den. I en lokal test med sju brukere ble det rapportert 93,1–100 prosent for registrering av tastetrykkaktivitet. Det er ikke det samme som å ha hentet ut tegnene som ble skrevet.
7
4
- Windows – spor etter nettbesøk: I et forsøk med Firefox ga mapper navngitt etter nettsteder et signal om hvilket nettsted en annen bruker besøkte. Den rapporterte F1-skåren var 97,8 prosent blant 1000 nettsteder. F1 er et mål for klassifisering, og bør ikke omtales som 97,8 prosent treffprosent.
8
- Android – medieaktivitet: Omtalen av forskningen beskriver varsler knyttet til WhatsApp-medier. Sammen med Androids dokumentasjon underbygger dette risikoen for å utlede aktivitet fra filhendelser, ikke en påstand om at observatøren fikk tak i bildene, videoene eller dokumentene.
10
17
- macOS – samme type lekkasje: Forskerne fant også at metadata fra filvarsler kunne røpe aktivitet på macOS. De tilgjengelige kildeutdragene gir ikke grunnlag for å oppgi et tilsvarende konkret forsøk eller resultatmål for dette systemet.
6
20
Linux-rettingen løser bare en del av problemet
Linux-sårbarheten CVE-2025-68788 gjelder varsler om tilgang til eller endring av spesialfiler, blant annet enhetsfiler. En observatør med tilgang til den overordnede mappen kunne få hendelser om en slik fil uten å kunne lese den. Kernelrettingen hindrer de aktuelle ACCESS- og MODIFY-hendelsene i å nå dem som overvåker den overordnede mappen. Den fjerner ikke alle mulige informasjonslekkasjer gjennom filvarsler.
11
12
Lærdommen er at også metadata om filhendelser kan være følsomme. Tilgangskontroll bør derfor ta hensyn til hva et varsel kan avsløre, ikke bare hvem som får lese filinnholdet. Forskernes artikkel er oppført for sikkerhetskonferansen ACM CCS 2026 i Haag 15.–19. november. I juni 2026 registrerte den amerikanske cybersikkerhetsmyndigheten CISA «exploitation: none» for Linux-sårbarheten. Det er ikke bevis for at beslektede sidekanaler aldri har vært brukt i praksis.
6
1