
Исследователи из Технического университета Граца обнаружили уязвимости в системах уведомлений о файлах на Android, Linux, macOS и Windows. По словам аспиранта Судеендры Рагхава Нила, «старые уязвимости» затрагивают подсистемы, которые каждая современная операционная система использует для оповещения приложений об изменениях файлов. Проблемы найдены в inotify (Linux, с 2005 года), ReadDirectoryChangesW (Windows, с 2000 года), FSEvents (macOS, с 2007 года) и FileObserver (Android, с 2008 года).
Эти подсистемы не раскрывают содержимое файлов, но их события работают как побочный канал передачи данных. Злоумышленник может проводить атаки на основе интервалов между нажатиями клавиш – локально (точность 93,1–100%) и через SSH (100%), – атаки по отпечаткам сайтов (87,9% на 100 самых популярных) и подмену окна аутентификации на KDE Plasma 6 под Wayland.
Уязвимость Linux (CVE-2025-68788) частично исправлена в декабре 2025 года в версиях ядра 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 и 6.18.3. Обновление блокирует события «доступ» и «изменение» для файлов в каталоге /dev/. На Android FileObserver обходит слой FUSE: приложение без разрешений может следить за приватной папкой WhatsApp и по имени файла и метке времени видеть, когда фото, видео и документы отправлены или получены. Исправлений для Android пока нет.
macOS дала наименьшую информацию – обходов чтения приватных папок не найдено. Но FSEvents позволял отслеживать изменения в файлах .plist: настройки звука, питания, Bluetooth, принтеров, изменения DNS, монтирование томов, установку и удаление приложений. На Windows наблюдение за корневым каталогом диска C раскрывает полный путь каждого файла независимо от прав – достаточно для отслеживания сайтов в Firefox с точностью 97,8%. «Microsoft сообщила нам, что это "по замыслу" и что это недокументированная функция. Этот ответ был номинирован на самую неубедительную реакцию вендора на премии Pwnie Awards 2026», – заявил Нила.





