Nie trzeba zobaczyć zawartości pliku, by dowiedzieć się czegoś o jego użytkowniku. Badacze z Uniwersytetu Technicznego w Grazu wykazali, że powiadomienia o zdarzeniach dotyczących plików mogą ujawniać lokalnej aplikacji bez podwyższonych uprawnień, co robi inna osoba na tym samym urządzeniu. Problem dotyczy mechanizmów dostępnych w Linuksie, Androidzie, Windows i macOS.
6
20
Co zdradza powiadomienie?
Systemy wysyłają takie sygnały z dobrego powodu: program może dzięki nim zareagować na otwarcie, zmianę lub usunięcie pliku. Służą do tego inotify w Linuksie, oparty na nim androidowy FileObserver, ReadDirectoryChangesW w Windows oraz FSEvents w macOS. Według doniesień o badaniu interfejsy te pochodzą odpowiednio z lat 2005, 2008, 2000 i 2007; nie są to niezależnie potwierdzone daty ich pierwszych wydań.
3
17
Powiadomienie nie pokazuje treści pliku, ale nazwa, ścieżka, rodzaj zdarzenia i moment jego wystąpienia mogą wystarczyć do odtworzenia fragmentu aktywności użytkownika. Dokumentacja Androida wprost wskazuje, że FileObserver zgłasza zdarzenia wywołane przez dowolny proces na urządzeniu. Nie oznacza to jednak, że każda aplikacja może obserwować każdy plik: zakres informacji zależy od interfejsu i miejsca, które da się monitorować.
17
20
Co udało się wykazać?
- Linux — rytm pisania. Obserwowanie katalogu pozwala ustalać odstępy między naciśnięciami klawiszy bez prawa do odczytu znajdujących się w nim plików. W opisanym teście lokalnym skuteczność wykrywania aktywności klawiatury wyniosła od 93,1 do 100 proc. u siedmiu osób. To wynik dotyczący momentów naciśnięć, a nie dowód na bezpośrednie odczytanie wpisanych znaków.
7
4
- Windows — odwiedzane witryny. W demonstracji dotyczącej Firefoksa sygnałem były katalogi o nazwach powiązanych ze stronami. Przy rozpoznawaniu jednej z 1000 witryn uzyskano wynik F1 równy 97,8 proc. F1 to miara jakości klasyfikacji; nie należy przedstawiać jej po prostu jako „97,8 proc. trafności”.
8
- Android — aktywność związana z multimediami. Doniesienia o badaniu opisują wyciek informacji o zdarzeniach dotyczących multimediów WhatsAppa. W połączeniu z dokumentacją
FileObserver wskazuje to na możliwość wnioskowania o aktywności innych procesów, nie na uzyskanie samych zdjęć, filmów czy dokumentów.
10
17
- macOS — wyciek metadanych. Badacze zaliczyli ten system do objętych problemem. Dostępne fragmenty źródeł nie pozwalają jednak przypisać mu równie konkretnego eksperymentu ani wyniku liczbowego.
6
20
Łatka w Linuksie rozwiązuje tylko część problemu
Pod numerem CVE-2025-68788 opisano przypadek, w którym obserwator mający dostęp do katalogu nadrzędnego mógł otrzymywać powiadomienia o dostępie do specjalnego pliku potomnego lub jego modyfikacji, mimo że nie mógł go odczytać. Zmiana w jądrze blokuje przekazywanie tych konkretnych zdarzeń ACCESS i MODIFY obserwatorom katalogu nadrzędnego. Nie usuwa wszystkich możliwych wycieków przez powiadomienia o plikach.
11
12
Wniosek jest szerszy niż jedna poprawka: metadane powiadomień też mogą być wrażliwą informacją, więc przyznawanie dostępu do nich powinno uwzględniać to, co pozwalają ustalić. Praca badaczy figuruje w programie konferencji ACM CCS 2026, zaplanowanej na 15–19 listopada w Hadze. W ocenie amerykańskiej agencji CISA z czerwca 2026 r. przy linuksowym CVE odnotowano „exploitation: none”; nie dowodzi to, że żaden pokrewny kanał boczny nigdy nie został wykorzystany.
6
1