导语:当你以为操作系统内核级别的安全机制已经足够固若金汤时,一组来自奥地利格拉茨工业大学的研究人员告诉你:文件通知子系统——这个几乎所有现代操作系统都内置的功能——从第一天起就埋着一条侧信道。近日,他们在美国计算机学会ACM CCS 2026会议上披露了这项横跨二十余年的漏洞家族,涉及Linux、Android、macOS和Windows四大平台。
一、漏洞概述:文件事件成了泄密通道
文件通知子系统是现代操作系统的基础组件:它负责告诉应用程序”某个文件被打开了、被修改了、被删除了”。应用程序依赖它来实现实时同步、文件监控等功能。
问题在于:这些系统泄漏了不该泄漏的信息。
研究团队核心成员、格拉茨工业大学博士生Sudheendra Raghav Neela向The Register解释:”我们在这些操作系统的文件通知子系统中发现了数十年历史的漏洞,所有现代OS都默认搭载这一功能来通知应用程序文件变化。”
受影响子系统一览:
| 操作系统 | 子系统 | 存在时间 | 漏洞编号 |
|---|---|---|---|
| Linux | inotify | 2005年至今 | CVE-2025-68788 |
| Android | FileObserver | 2008年至今 | 未修复 |
| Windows | ReadDirectoryChangesW | 2000年至今 | “设计如此” |
| macOS | FSEvents | 2007年至今 | 限制较多 |
这些接口本身不暴露文件内容,但文件事件信息构成了一条侧信道——攻击者虽看不到你在写什么,但能精准推断你正在做什么。
二、攻击面解析:从按键到浏览记录全暴露
2.1 本地及远程按键时序攻击
在Linux上,监控/dev/input目录能捕获每一次键盘事件。攻击者不需要任何特殊权限,只需对可读目录建立inotify监控,即可把每次按键的时间间隔转化为击键内容。
研究团队在7名用户身上测试,本地攻击准确率达到93.1%~100%,而通过SSH远程攻击的准确率更是达到了100%。
这意味着攻击者只要在你通过SSH远程操作时,有权限监控同一目录,就能还原你输入的所有内容——密码、命令、敏感信息,无一幸免。
2.2 Android隐私全面失守
安卓上的FileObserver绕过了一层名为FUSE的隔离层——这层隔离本意是隔离每个应用的文件存储空间。结果是:一个无需任何权限的普通App,可以监控WhatsApp的私有目录,精确知道照片、视频、文档的发送、接收和删除时间。
你的聊天记录、发送的文件名和时间戳,在攻击者面前完全透明。
2.3 Windows全系统文件追踪
在Windows上,监控C:根目录会收到系统上所有用户所有文件的完整路径,无论你有没有权限读取这些文件。研究团队实测,在Firefox上追踪另一个用户的网站访问记录,准确率高达97.8%,且实时生效。
当研究人员向微软报告此问题后,微软的回应是:”这是设计行为,属于未记录的功能特性。”这一回应已被提名Pwnie Awards 2026″最敷衍厂商响应奖”。
2.4 macOS FSEvents:信息量相对较小但仍有价值
macOS的FSEvents是四大子系统中信息量最少的——研究人员未找到读取私有目录的绕过方法。但即便如此,它依然暴露了众多系统级事件:音频输入输出切换、电源设置变更、蓝牙设备和打印机更新、网络线缆插拔触发的DNS变更、存储卷挂载/卸载事件,以及应用程序的安装和卸载。

三、修复现状与厂商响应
Linux方面,CVE-2025-68788已于2025年12月部分修复,对应内核版本5.10.248、5.15.198、6.1.160、6.6.120、6.12.64和6.18.3,补丁阻止了在/dev/下特殊文件上生成”访问”和”修改”事件。
Android方面,截至披露时尚无任何修复。
macOS方面,由于攻击面本身受限,未有专项修复。
Windows方面,微软明确表示这是”设计如此”。
研究团队在论文中提出了更系统性的缓解建议:
- Linux:将能力检查扩展到”监控自身文件”以及”任何可读文件”
- Windows:禁止对整个驱动器建立监控,并引入基于上下文、访问控制、所属文件和目录的权限系统
- macOS:同样引入内核级权限系统
四、验证方法:如何确认自己是否受影响
普通用户可通过以下方式初步自检:
Linux/macOS:
# 查看当前用户创建的所有inotify watches
find /proc/*/fd -lname 'anon_inode:inotify' 2>/dev/null | wc -l
# 数值异常高可能意味着存在异常监控
Android: 检查应用权限,尤其是非必需应用是否获取了存储访问权。可使用开源工具检查FileObserver实例数量。
五、总结与未来趋势
这项研究揭示了一个被安全社区忽视二十余年的攻击面。文件通知子系统作为基础设施,其设计假设是”通知文件变化是安全的”,但研究团队证明了这一假设从根上就是错的。
未来趋势:
- 操作系统内核将在文件通知层面引入更细粒度的权限模型,类似Android对待普通App的存储隔离策略
- 侧信道攻击研究预计将更多聚焦于”系统级API的隐式信息泄漏”
- 随着该论文在ACM CCS 2026发表,预计会引发更多研究者对同类问题的挖掘
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容