Un side channel vecchio di decenni tradisce le attività utente
TU Graz ha reso pubblica una falla di design nei sistemi di file notification di Linux, Android, Windows e macOS. Il problema non è il contenuto dei file, ma gli eventi che li riguardano: apertura, scrittura, modifica e cancellazione possono rivelare cosa sta facendo un altro utente, anche quando il processo osservatore non ha accesso in lettura.
Il meccanismo è semplice da capire: il sistema avvisa che qualcosa è cambiato, e quel segnale basta a ricostruire comportamento e tempistiche. Da lì si aprono inter-keystroke timing attack, fingerprinting dei siti visitati e attacchi di credential theft tramite finestre di autenticazione osservate nel momento giusto. Su Linux il bug CVE-2025-68788 ha una correzione parziale nei kernel indicati, ma il punto strutturale resta: se il modello di permessi lascia vedere gli eventi, il leak sopravvive alla patch di una singola piattaforma.
Per chi sviluppa o gestisce piattaforme OS, endpoint o applicazioni che consumano file-change notification, la lettura è che il confine tra “non può leggere” e “non può sapere” non regge più. Questa classe di leak spinge verso cambiamenti di permessi e di API, non verso un semplice aggiornamento puntuale.