セキュリティ · 2026年9月27日

古いファイル通知の脆弱性がAndroid、Linux、macOS、Windowsに影響

yellow and black road sign
Breana Panaguiton / Unsplash

研究者らは、Android、Linux、macOS、Windowsのファイル通知システムに古い脆弱性が存在することを明らかにした。

Graz University of Technologyに所属する研究者が、Linuxのinotify、AndroidのFileObserver、WindowsのReadDirectoryChangesW、macOSのFSEventsに欠陥があると指摘した。

これらのシステムは、ファイルが開かれた、変更された、書き込まれた、削除されたことをアプリに通知するが、ファイルの内容は明らかにしない。

研究者らは、この情報がサイドチャネルとして機能し、他ユーザーの操作を推測できると説明した。

具体的には、キーストロークのタイミングから入力内容を推測したり、ウェブサイトの訪問を特定したり、UI redress攻撃でクレデンシャルを盗む可能性があるという。

Linuxの脆弱性(CVE-2025-68788)は2025年12月にカーネル5.10.248などにパッチが適用され、/dev/以下の特殊ファイルで"access"と"modify"イベントの生成を防止した。

AndroidではFileObserverがFUSEレイヤーを越えて、権限のないアプリがWhatsAppのプライベートフォルダーを監視できると指摘した。

研究者らは、Linux、Android、Windows、macOSのセキュリティチームに2025年8月から10月にかけて報告したが、Androidへの対策は示されていないと主張した。

macOSはプライベートディレクトリーへの迂回が見つからなかったため、最も少ない情報しか提供しなかったが、FSEventsは.plistファイルの変更を監視できると指摘した。

Windowsでは、ルートディレクトリC:\を監視すると、すべてのユーザーのファイル操作が追跡でき、Firefoxで閲覧したウェブサイトをリアルタイムで追跡できるという。

Microsoftは、この動作を"by-design"と説明し、未文書化の機能だと答えた。

研究者らは、ファイル通知攻撃が主要OSに共通の問題であり、更なる緩和策が必要と結論付けた。

彼らは、Windowsでは全ドライブの監視を禁止し、WindowsとmacOSではアクセス制御や所有者情報に基づく権限システムを導入すべきと提案した。

論文は2026年11月にACM CCSで発表される予定である。