אבטחה · 27 בספטמבר 2026

התפרסם גם ב 日本語, 中文

פגעי אבטחה בני עשורים נמצאו במערכות ההפעלה Android, Linux, macOS ו-Windows

people using phone while standing
camilo jimenez / Unsplash

חוקרי אבטחה מאוניברסיטת הטכנולוגיה של Graz באוסטריה גילו פגמים במימוש של מערכות התראות קבצים במערכות ההפעלה Android, Linux, macOS ו-Windows, אשר מדליפות מידע מערכתי שעלול להיות פוגעני.

הפגמים, ששורשם בתתי-מערכות של התראות קבצים המשמשות להודעת אפליקציות על שינויים בקבצים, קיימים כבר עשורים. המערכות המושפעות כוללות את inotify ב-Linux משנת 2005, את FileObserver ב-Android משנת 2008, את ReadDirectoryChangesW ב-Windows משנת 2000 ואת FSEvents ב-macOS משנת 2007. תתי-מערכות אלו מדווחות למערכת ההפעלה כאשר קובץ נפתח, שונה, נכתב או נמחק. למרות שהן אינן חושפות את תוכן הקבצים, המידע על אירועי הקבצים משמש כערוץ צדדי המאפשר למשתמש זדוני להסיק פעולות של משתמשים אחרים במחשב.

באמצעות נתוני אירועי קבצים, תוקף עשוי לבצע התקפות תזמון בין הקשות מקלדת החושפות קלט משתמש, הן באופן מקומי והן מרחוק באמצעות SSH, התקפות טביעת אצבע של אתרים החושפות ביקורים באתרים, והתקפות שינוי ממשק משתמש המאפשרות גניבת אישורי גישה. הבעיה הבסיסית היא שמשתמשים ללא הרשאות יכולים לגשת לתת-מערכת ההתראות, וב-Linux וב-Windows מידע על קבצים זמין אפילו ללא הרשאת קריאה.

במערכת Linux, מעקב אחר ספרייה קריאה מדליף אירועים על קבצים בתוכה שאין למשתמש הרשאה לקרוא. מעקב אחר /dev/input מספק התראה על כל הקשה, מה שהוביל לדיוק של 93.1 עד 100 אחוזים בהתקפת תזמון מקומית ושנייה ב-100 אחוזים בהתקפה מרחוק. הפגיעות ב-Linux, המזוהה כ-CVE-2025-68788, תוקנה חלקית בדצמבר 2025 בגרסאות ליבה שונות כדי למנוע אירועי גישה ושינוי בקבצים מיוחדים ב-/dev/.

ב-Android, רכיב ה-FileObserver עוקף את שכבת FUSE שנועדה לבודד אחסון של אפליקציות, כך שאפליקציה ללא הרשאות יכולה לעקוב אחר תיקיות פרטיות, כמו של WhatsApp, ולראות מתי תמונות, סרטונים ומסמכים נשלחים, מתקבלים או נמחקים. למרות דיווח למערכיי האבטחה בין אוגוסט לאוקטובר 2025, נראה כי לא בוצעו תיקונים למכשירי Android.

ב-Windows, מעקב אחר ספריית השורש C:\ מדווח על הנתיב המלא של כל קובץ שבו נוגעים במערכת, ללא קשר להרשאות. הדבר מאפשר מעקב בזמן אמת אחר אתרים שמשתמש אחר מבקר בהם בדפדפן Firefox בדיוק של 97.8 אחוזים. חברת Microsoft מסרה לחוקרים כי הדבר הוא "לפי התכנון" ומדובר בתכונה שאינה מתועדת.

ב-macOS, לא נמצאו מעקפים לקריאת ספריות פרטיות, אך FSEvents אפשרה ניטור שינויים בקבצי .plist. שינויים אלו כוללים קלט ופלט של שמע, הגדרות חשמל, עדכוני מדפסות ומכשירי Bluetooth, שינויי DNS שנגרמו מכבלי רשת, ואירועי חיבור וניתוק של כוננים, לצד התקנות והסרות של אפליקציות.