El 28 de septiembre de 2026, TU Graz publicó los hallazgos de sus investigadores sobre fallos en las notificaciones de archivos de Linux, Android, Windows y macOS. En las demostraciones, estos mecanismos revelaron eventos y, en algunos casos, nombres de archivos, pero no su contenido.

Qué pueden revelar las notificaciones de archivos

Las notificaciones de archivos informan a las aplicaciones cuando se producen cambios en el sistema de archivos. Según los investigadores, observar esos avisos puede revelar qué actividad ocurre y cuándo; en ciertos casos, también permite conocer nombres de archivos. No muestra el contenido de los archivos.

Qué mostró la investigación en cada sistema

Los mecanismos y ejemplos varían según el sistema operativo. En Linux, la clave es observar un directorio padre legible; en Android, las notificaciones pueden revelar actividad en carpetas privadas de otra aplicación. Windows y macOS tienen mecanismos propios de seguimiento de eventos.

Sistema operativoMecanismo de notificaciónEjemplo reportadoInformación expuesta y límite indicado
LinuxinotifyAl observar un directorio padre legible, se pueden recibir eventos de archivos interiores que no se pueden leer directamente. El ejemplo usa /dev/input.Puede revelar el momento de las pulsaciones, pero no qué tecla se ha pulsado. Hace falta permiso de lectura sobre el directorio padre.
AndroidFileObserver, una interfaz de Java para inotifyUna aplicación sin privilegios puede observar nombres y eventos en carpetas privadas de otra aplicación. El ejemplo examina carpetas multimedia de WhatsApp.Los eventos permiten distinguir archivos multimedia enviados de los recibidos y detectar eliminaciones; no revelan el contenido de los archivos.
WindowsReadDirectoryChangesWObservar C:\ puede revelar rutas y eventos de archivos entre usuarios. Los nombres de carpetas de almacenamiento de Firefox pueden delatar visitas a sitios web.Expone rutas y actividad de archivos, no su contenido.
macOSFSEventsPuede revelar cierta actividad de usuarios, aplicaciones y el sistema.Los investigadores describen una exposición menor que en las otras plataformas y no informan de filtraciones de directorios privados.

Qué acceso requieren las demostraciones

Los ejemplos descritos requieren un atacante con acceso local entre usuarios, como una cuenta comprometida o un servicio del sistema comprometido. Los investigadores también incluyen el caso de un paquete atacado en la cadena de suministro. No se trata de demostraciones de un atacante remoto sin acceso previo.

Qué mitigaciones mencionan los investigadores

En diciembre de 2025, Linux incorporó una mitigación parcial que bloquea las notificaciones de access y modify en archivos especiales. Los investigadores indican que corrige algunos de los casos más graves, pero no el problema general.

En Windows, la política de registro EnforceDirectoryChangeNotificationPermissionCheck mitiga el comportamiento descrito, pero está desactivada de forma predeterminada. Los investigadores indican que no hay mitigaciones para Android ni macOS.

La presentación prevista en ACM CCS 2026

El artículo fue aceptado en la ACM Conference on Computer and Communications Security (CCS), programada del 15 al 19 de noviembre de 2026 en La Haya, Países Bajos.