Nel resoconto pubblicato il 28 settembre 2026, TU Graz ha descritto i risultati dei suoi ricercatori: i sistemi di notifica dei file possono esporre eventi e, in alcuni casi, nomi di file su Linux, Android, Windows e macOS. Le notifiche possono così rivelare attività degli utenti, ma non il contenuto dei file.

Che cosa possono rivelare le notifiche dei file

Questi meccanismi avvisano le applicazioni quando i file cambiano. In alcuni casi, però, chi osserva le notifiche può ricavare quali file sono stati interessati e quando, anche senza poterli leggere direttamente. È un’esposizione di eventi e metadati, non dei contenuti.

Gli esempi sui quattro sistemi operativi

I ricercatori descrivono percorsi diversi a seconda del sistema. Su Linux, una directory leggibile può rivelare eventi relativi ai file al suo interno; su Android e Windows, le notifiche possono mostrare attività associate a file privati o a un altro utente. Su macOS, l’esposizione osservata è più limitata.

Sistema operativoMeccanismo di notificaEsempio riportatoInformazioni esposte e limite indicato
LinuxinotifyOsservare la directory leggibile /dev/input può generare eventi per dispositivi che il processo non può leggere direttamente.Gli eventi possono rivelare i tempi delle pressioni dei tasti, non quali tasti sono stati premuti.
AndroidFileObserver, un’interfaccia Java basata su inotifyUn’app senza privilegi può osservare eventi e nomi nella cartella privata di WhatsApp, oltre l’isolamento per app previsto dal livello FUSE.L’esempio riguarda nomi e attività dei file, come l’invio, la ricezione o l’eliminazione di contenuti; non espone i file stessi.
WindowsReadDirectoryChangesWOsservare la directory radice C:\ può esporre percorsi e attività dei file tra utenti, compresi nomi di cartelle di archiviazione usate da Firefox.I percorsi possono aiutare a dedurre quali siti vengono visitati; le notifiche non rivelano il contenuto dei file.
macOSFSEventsLe notifiche possono rendere osservabili alcune attività di utenti, applicazioni e sistema.I ricercatori riferiscono un’esposizione inferiore rispetto agli altri sistemi esaminati e nessuna fuga da directory private.

Le condizioni di accesso delle dimostrazioni

Le dimostrazioni richiedono un contesto locale con accesso tra utenti: per esempio, un account o un servizio di sistema compromesso. I ricercatori indicano anche un pacchetto compromesso nella catena di fornitura come possibile condizione. Il risultato descrive quindi un rischio legato a un accesso già presente sul sistema, non un attacco remoto senza accesso.

Le mitigazioni riportate dai ricercatori

Linux ha ricevuto nel dicembre 2025 una mitigazione parziale che impedisce le notifiche access e modify su file speciali. Non copre l’intero problema.

Per Windows, i ricercatori indicano la policy di registro EnforceDirectoryChangeNotificationPermissionCheck, che può mitigare il comportamento descritto ma è disattivata per impostazione predefinita. Per Android e macOS, i ricercatori non riportano mitigazioni. Nel caso specifico della finestra di autenticazione di KDE Plasma, descrivono inoltre una soluzione alternativa di gestione delle finestre.

Il paper è in programma ad ACM CCS 2026

Il paper è stato accettato all’ACM Conference on Computer and Communications Security (CCS), in programma all’Aia dal 15 al 19 novembre 2026.