Segurança · 27 de setembro de 2026

Também publicado em 日本語, עברית, 中文, ไทย, Español

Vazamento de eventos de arquivos em Android Linux macOS e Windows foi projetado

white and gray cable
Jonathan / Unsplash

Pesquisadores de segurança da Universidade de Tecnologia da Áustria descobriram falhas de segurança em sistemas de notificação de arquivos do Android Linux macOS e Windows que expõem informações sensíveis do sistema

Os problemas afetam mecanismos como inotify no Linux desde 2005 FileObserver no Android desde 2008 ReadDirectoryChangesW no Windows desde 2000 e FSEvents no macOS desde 2007

Esses subsistemas informam ao sistema operacional quando um arquivo é aberto alterado escrito ou excluído mas não revelam o conteúdo do arquivo apenas geram um canal lateral que permite inferir atividades de outros usuários

Com base nos dados de eventos de arquivos um atacante pode conduzir ataques de timing entre teclas que revelam entrada do usuário tanto localmente quanto via SSH ataques de identificação de sites que revelam visitas e ataques de redação de interface que permitem roubo de credenciais

O pesquisador Sudheendra Raghav Neela explicou que no Linux monitorar um diretório legível gera notificações de arquivos que não podem ser lidos como o caso de /dev/input que produz notificações de cada tecla com precisão entre 93,1 e 100 percent em sete usuários e 100 percent via SSH remoto

O grupo também realizou ataques de redação de prompts de autenticação no KDE Plasma 6 sob Wayland e identificação de sites nas principais 100 páginas com precisão de 87,9 percent

A vulnerabilidade Linux (CVE-2025-68788) recebeu correção parcial em dezembro de 2025 nos kernels 5.10.248 5.15.198 6.1.160 6.6.120 6.12.64 e 6.18.3 impedindo geração de eventos de acesso e modificação em arquivos especiais em /dev/

No Android o FileObserver ultrapassa a camada FUSE destinada a isolar armazenamento por aplicativo permitindo que aplicativos sem permissões monitorem pastas privadas como as do WhatsApp revelando nomes e timestamps de fotos vídeos e documentos trocados

Embora a divulgação responsável tenha sido feita entre agosto e outubro de 2025 para equipes de segurança do Linux Android Windows e macOS nenhum ajuste foi implementado para dispositivos Android

O macOS ofereceu menos informações pois não foram encontradas bypasses para ler diretórios privados mas o FSEvents ainda permite monitorar alterações em arquivos que aparecem em arquivos de configuração .plist incluindo eventos de entrada de áudio saída de áudio configurações de energia dispositivos Bluetooth e impressoras mudanças de rede DNS iniciadas por cabo e eventos de montagem e desmontagem de volumes

No Windows monitorar o diretório raiz C:\ revela o caminho completo de cada arquivo acessado em todo o sistema independentemente de permissões permitindo rastrear em tempo real quais sites o Firefox visita em outro usuário com precisão de 97,8 percent

A Microsoft classificou o problema como "by-design" e afirmou tratar-se de uma funcionalidade não documentada que foi indicada como a resposta mais fraca nos Pwnie Awards 2026

Os autores defendem que ataques de notificação de arquivos afetam todos os principais sistemas operacionais e que são necessárias novas mitigações além das proteções já implementadas para arquivos de dispositivo

Propostas incluem impedir monitoramento de unidades inteiras no Windows e introduzir sistemas de permissão baseados em controle de acesso propriedade de arquivos e minifilters tanto no Windows quanto no macOS

O artigo intitulado "File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux Windows and macOS" será apresentado no ACM CCS 2026 em novembro em Haia Holanda ®