Le 28 septembre 2026, TU Graz a publié le compte rendu de ses chercheurs sur des failles liées aux notifications de fichiers sous Linux, Android, Windows et macOS. Ces mécanismes peuvent signaler des événements et, dans certains cas, révéler des noms de fichiers ou des habitudes d’activité, sans donner accès au contenu des fichiers. Les démonstrations nécessitent un accès local dans certaines conditions.
Ce que révèlent les notifications de fichiers
Les systèmes de notification préviennent les applications lorsqu’un fichier change ou fait l’objet d’une activité. Les chercheurs de TU Graz montrent que ces signaux peuvent livrer des indices sur ce que fait une autre personne, même si le processus qui les observe ne peut pas lire directement les fichiers concernés.
La nature de ces indices varie selon le système : nom d’un fichier, événement enregistré ou moment auquel il se produit. Sous Linux, par exemple, un suivi de /dev/input peut révéler le rythme des frappes au clavier, mais pas les touches saisies.
Les exemples sur les quatre systèmes
Les mécanismes et les démonstrations diffèrent d’un système à l’autre. Les chercheurs indiquent que macOS expose moins d’informations que les trois autres systèmes étudiés.
| Système | Mécanisme de notification | Exemple rapporté | Informations exposées et limite indiquée |
| Linux | inotify | La surveillance d’un répertoire parent lisible peut signaler des événements concernant des fichiers qu’on ne peut pas lire directement. L’exemple de /dev/input révèle le rythme des frappes. | Des événements et leur timing, mais pas l’identité des touches saisies. |
| Android | FileObserver, qui s’appuie sur inotify | Une application sans privilèges peut observer les événements et les noms de fichiers dans le dossier privé d’une autre application. La démonstration porte sur des dossiers média de WhatsApp. | L’activité et les noms des fichiers, pas leur contenu, malgré l’isolation par application prévue par FUSE. |
| Windows | ReadDirectoryChangesW | La surveillance de C:\ peut révéler des événements et des chemins complets entre comptes, notamment des noms de dossiers de stockage associés aux sites visités avec Firefox. | Des noms de fichiers et des indices d’activité ; les notifications ne livrent pas le contenu des fichiers. |
| macOS | FSEvents | Les chercheurs rapportent que le mécanisme peut servir à suivre certaines activités liées aux utilisateurs, aux applications et au système. | Le système expose moins d’informations que les autres étudiés ; les chercheurs ne rapportent pas de fuite depuis des répertoires privés dans leurs démonstrations. |
Les chercheurs décrivent aussi un scénario distinct sous KDE Plasma : un processus du même utilisateur surveille /usr/bin/pkexec, détecte l’apparition d’une demande d’authentification et place une fausse fenêtre par-dessus la vraie. Cette démonstration concerne un détournement de l’interface d’authentification et repose sur un processus appartenant au même utilisateur.
Les conditions d’accès des démonstrations
Les scénarios étudiés ne reposent pas sur un attaquant distant sans accès préalable. Selon les chercheurs, ils nécessitent un accès local entre utilisateurs — par exemple au moyen d’un compte ou d’un service compromis — ou un paquet compromis dans la chaîne d’approvisionnement.
Les mesures d’atténuation signalées
Depuis décembre 2025, Linux applique une atténuation partielle qui empêche certains événements access et modify sur les fichiers spéciaux, notamment ceux que l’on trouve couramment dans /dev. Les chercheurs précisent que cette mesure ne couvre pas l’ensemble du problème.
Sous Windows, la politique de registre EnforceDirectoryChangeNotificationPermissionCheck peut atténuer le comportement décrit. Elle est désactivée par défaut. Les chercheurs ne signalent pas de mesure d’atténuation pour Android ni macOS.
Le calendrier d’ACM CCS 2026
L’article de recherche a été accepté à ACM CCS 2026, une conférence prévue du 15 au 19 novembre 2026 à La Haye.