En app behöver inte se innehållet i en fil för att få veta något om den som använder den. Forskare vid tekniska universitetet i Graz visar att filnamn, sökvägar och tidpunkter för filhändelser kan ge en lokal app ledtrådar om en annan användares aktivitet. Studien omfattar Linux, Android, Windows och macOS. Det är en sidokanal: information läcker via notiser om filer, inte via filerna själva.
6
20
Varför får appar filnotiser?
Funktionen är i grunden användbar. Program kan till exempel reagera när en fil öppnas, ändras eller tas bort. Gränssnitten heter inotify i Linux, FileObserver i Android, ReadDirectoryChangesW i Windows och FSEvents i macOS. Enligt rapporteringen har de funnits sedan 2005, 2008, 2000 respektive 2007; årtalen är inte här oberoende verifierade som respektive gränssnitts första lanseringsdatum. Androids dokumentation anger uttryckligen att FileObserver, som bygger på inotify, kan rapportera händelser som orsakas av vilken process som helst på enheten.
3
17
Det betyder inte att varje app kan bevaka varje fil. Vad som går att utläsa beror på operativsystemets gränssnitt och vilka platser appen kan bevaka. Men att neka en app läsning av en fil skyddar inte nödvändigtvis uppgiften att något har hänt med filen.
17
20
Detta visade försöken
- Linux – skrivrytm: Genom att bevaka en katalog kunde forskarna urskilja tidsintervallet mellan tangenttryckningar utan att läsa filerna i den. I ett rapporterat lokalt test upptäcktes tangentaktivitet med resultat mellan 93,1 och 100 procent för sju användare. Det är inte samma sak som att återskapa vilka tecken de skrev.
7
4
- Windows – webbplatser: I ett försök med Firefox gav kataloger med namn kopplade till webbplatser ledtrådar om vilken sajt en annan användare besökte. Bland 1 000 webbplatser rapporterades ett F1-värde på 97,8 procent – ett mått på klassificeringens resultat, inte en uppgift som utan vidare kan kallas 97,8 procents träffsäkerhet.
8
- Android – medier: Rapporteringen beskriver hur händelser kopplade till WhatsApp-medier kan röja aktivitet. Det visar en risk att kunna dra slutsatser av notiserna, inte att en bevakande app därmed får tillgång till bilderna, filmerna eller dokumenten.
10
17
- macOS: Forskarna identifierade även läckage via filnotiser där. Det tillgängliga källunderlaget ger däremot inget lika specifikt macOS-försök eller resultatmått att redovisa.
6
20
Linuxändringen löser inte grundproblemet
Linuxsårbarheten CVE-2025-68788 gäller notiser om åtkomst till eller ändring av specialfiler, bland annat enhetsfiler. Den som kunde bevaka en överordnad katalog kunde få händelser om en fil därunder trots att filen inte fick läsas. En kärnändring stoppar dessa särskilda ACCESS- och MODIFY-händelser från att skickas till bevakare av den överordnade katalogen. Den stoppar inte alla sidokanaler via filnotiser.
11
12
Lärdomen är att även metadata om en fil kan vara känsliga. Behörighetskontroller behöver därför ta hänsyn till vad en notis avslöjar, inte bara till om appen får läsa filinnehållet. Forskningsartikeln är listad för säkerhetskonferensen ACM CCS 2026, som hålls den 15–19 november i Haag. I en bedömning från juni 2026 noterade den amerikanska cybersäkerhetsmyndigheten CISA ”exploitation: none” för Linuxsårbarheten. Det är inte ett bevis för att ingen närliggande sidokanal någonsin har utnyttjats.
6
1