Flaws en notificación de archivos exponen metadatos en Linux, Windows, macOS y Android
Investigadores de TU Graz han documentado fugas de información a través de inotify, FileObserver, FSEvents y ReadDirectoryChangesW.
Investigadores de la Universidad Técnica de Graz han identificado vulnerabilidades persistentes en los subsistemas de notificación de archivos de los principales sistemas operativos. Estos fallos, presentes durante décadas, permiten a un atacante no privilegiado inferir actividades de otros usuarios obteniendo metadatos de eventos de archivo, sin necesidad de acceder al contenido de los mismos.
El estudio, liderado por el estudiante de doctorado Sudheendra Raghav Neela, afecta a inotify en Linux (desde 2005), FileObserver en Android (desde 2008), ReadDirectoryChangesW en Windows (desde 2000) y FSEvents en macOS (desde 2007). Estos mecanismos notifican cuando un archivo se abre, modifica o elimina, pero la información de eventos actúa como un canal lateral (side-channel) que expone patrones de uso.
En Linux, monitorizar el directorio /dev/input genera notificaciones por cada pulsación de tecla, lo que permite ataques de temporización de intervalos entre teclas con una precisión del 93,1% al 100% en local y un 100% remoto vía SSH. En Windows, monitorizar la raíz C:\ revela la ruta completa de cualquier archivo tocado en el sistema, permitiendo identificar sitios web visitados en Firefox con un 97,8% de precisión. Microsoft respondió que se trata de una funcionalidad "by-design" y no documentada, una respuesta que los autores consideran evasiva.
En Android, FileObserver atraviesa la capa FUSE destinada a aislar el almacenamiento por aplicación, permitiendo a apps sin permisos vigilar carpetas privadas (como la de WhatsApp) para ver por nombre y timestamp cuándo se envían o borran archivos. En macOS, aunque la exposición es menor, FSEvents permite rastrear cambios en archivos .plist, revelando configuraciones de audio, Bluetooth, red e instalación de aplicaciones.
La vulnerabilidad en Linux, identificada como CVE-2025-68788, recibió un parche parcial en diciembre de 2025 en kernels 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 y 6.18.3, que impide generar eventos de acceso/modificación en archivos especiales de /dev/. Sin embargo, no hay mitigaciones visibles para Android, y los investigadores argumentan que se necesitan controles de capacidad más estrictos en todos los sistemas, incluyendo la prohibición de monitorizar unidades enteras en Windows.
El paper, titulado "File Notification Attacks", se presentará en la conferencia ACM CCS 2026 en noviembre en La Haya. Para los administradores de sistemas, el riesgo radica en la suposición general de que sin permisos de lectura no hay acceso, ignorando que los metadatos de notificación pueden filtrar suficiente información para comprometer la privacidad de usuarios locales y remotos.