Файловое уведомление не показывает содержимое документа. Но оно может сообщить, какой файл затронут и когда это произошло. Исследователи Технического университета Граца показали, что таких сведений иногда достаточно, чтобы локальное приложение без повышенных привилегий узнало о действиях другого пользователя на том же устройстве. Они изучили механизмы уведомлений в Linux, Android, Windows и macOS.
6
20
Что видно без доступа к файлу
Программы используют файловые уведомления по делу: например, чтобы обновить список документов после изменения папки. В Linux для этого есть inotify, в Android — FileObserver, работающий поверх inotify, в Windows — ReadDirectoryChangesW, в macOS — FSEvents. В публикациях появление этих интерфейсов относят соответственно к 2005, 2008, 2000 и 2007 годам; это приведённая в источниках датировка, а не отдельно проверенная история их первых выпусков.
3
17
Проблема в различии между правом прочитать файл и возможностью узнать о событии с ним. Имя, путь, тип события и его время могут подсказать, чем занят человек, хотя содержимое файла остаётся недоступным. Документация Android прямо указывает, что FileObserver сообщает о доступе к файлам и изменениях, вызванных любым процессом на устройстве. При этом объём доступных сведений зависит от интерфейса и того, за каким расположением файлов наблюдатель может следить: речь не о том, что любое приложение способно отслеживать любой файл.
17
20
Что удалось показать исследователям
- Linux — ритм печати. Наблюдение за каталогом позволяло определять интервалы между нажатиями клавиш без права читать находящиеся там файлы. В описанном локальном тесте для семи пользователей показатель обнаружения нажатий составил от 93,1 до 100%. Это результат для событий и их времени, а не свидетельство того, что исследователи напрямую восстановили набранные символы.
7
4
- Windows — посещаемые сайты. В эксперименте с Firefox сигналом служили каталоги, названные по сайтам. По сообщениям об исследовании, при распознавании одного из 1000 сайтов F1-мера составила 97,8%. F1 — метрика качества классификации; называть этот результат просто «точностью 97,8%» было бы некорректно.
8
- Android — события с медиафайлами. В сообщениях об исследовании описана утечка сведений о действиях с медиафайлами WhatsApp. Это позволяет говорить о риске определения активности по уведомлениям, но не о получении наблюдателем самих фотографий, видео или документов.
10
17
- macOS — утечка того же типа. Исследователи также выявили раскрытие метаданных файловых событий в macOS. Доступные выдержки из источников подтверждают общий вывод о четырёх платформах, но не дают оснований приводить для macOS столь же конкретный эксперимент или показатель эффективности.
6
20
Почему исправление Linux не закрывает всю проблему
Уязвимость CVE-2025-68788 связана с уведомлениями о доступе к специальным файлам и их изменении. Пользователь, которому доступен родительский каталог, мог получать события о находящемся в нём файле устройства, даже не имея права читать этот файл. Изменение в ядре Linux прекращает отправку именно таких событий ACCESS и MODIFY наблюдателям за родительским каталогом. Остальные возможные утечки через файловые уведомления оно не устраняет.
11
12
Главный вывод шире одного исправления: метаданные уведомления тоже могут быть чувствительными данными. При решении, кому разрешить подписку на события, важно учитывать, что именно эти события раскрывают, а не только закрыто ли содержимое файла. Работа исследователей указана в программе конференции ACM CCS 2026, запланированной на 15–19 ноября в Гааге. В оценке CISA от июня 2026 года для Linux-уязвимости отмечено «exploitation: none» — это не доказательство того, что подобные побочные каналы никогда не применялись на практике.
6
1