- 格拉茨技术大学研究人员在 Linux、Windows、macOS 及 Android 的文件通知子系统中发现存在数十年的侧通道漏洞
- 攻击者可利用该漏洞推断按键内容、追踪访问网站,甚至通过无特权访问窃取登录凭据
- Linux 已针对部分场景发布缓解措施(CVE-2025-68788);Microsoft 与 Apple 虽确认漏洞存在但暂未修补,相关研究将在 ACM CCS 2026 会议展示
安全研究人员在所有主流操作系统的文件通知子系统中发现了一类长期存在的侧通道漏洞。此类漏洞允许威胁行为者通过观察系统运作机制间接提取敏感信息,例如窃取登录凭证或监控用户浏览行为。然而,操作系统制造商对此问题的重视程度似乎有限。

侧通道攻击的核心在于不直接入侵系统,而是通过监测芯片功耗等间接线索来还原密码或其他秘密。此次发现的漏洞由奥地利格拉茨技术大学的安全团队揭示,成员包括 Sudheendra Raghav Neela、Xufan Zhao、Jeanette Angelika Wultsch、Hannes Weissteiner、Florian Draschbacher、Stefan Gast 和 Daniel Gruss。
文件通知子系统隐患
该漏洞位于几乎所有现代操作系统运行的文件通知子系统中。这些子系统的设计初衷是在文件发生变化时通知应用程序,而非告知具体变更内容。研究人员指出,这一机制存在长达数十年的缺陷。
各平台受影响的具体组件及起始时间如下:
- Linux:inotify 子系统,自 2005 年起受影响
- Android:FileObserver,自 2008 年起受影响
- Windows:ReadDirectoryChangesW,自 2000 年起存在缺陷
- macOS:FSEvents,自 2007 年起脆弱
论文显示,文件事件信息可被用于推断其他用户的活动轨迹。攻击者能够实施键盘间隔计时攻击以猜测本地或远程输入内容,揭示用户访问的网站,甚至通过 UI 辅助手段窃取登录凭据。根本原因在于非特权用户被允许访问文件通知子系统,而系统中大量文件属于此类别。
厂商回应与现状
Neela 表示:“在 Linux 系统上,监控一个可读目录会导致其内部不可读文件的事件泄露。例如,监控 /dev/input 会在每次按键时触发通知。我们利用这一点发起本地按键间隔计时攻击,在七名用户中实现了 93.1–100% 的按键准确率,而通过 SSH 进行的远程攻击准确率达到 100%。”
由于侧通道攻击并非在所有情况下都能成功,这种概率性特征可能是多数操作系统制造商未将其视为紧急高危漏洞的原因之一。研究人员约一年前已向厂商通报此发现,但大多数厂商并未计划进行彻底修复。
目前,Linux 内核引入了一些缓解措施,对应 CVE-2025-68788。该补丁阻止 inotify 为特殊文件生成某些“访问”和“修改”事件,但这仅覆盖了研究人员描述的更广泛攻击技术的一部分。
Microsoft 和 Apple 已承认相关发现,但未采取进一步行动。Microsoft 向研究人员反馈称,ReadDirectoryChangesW 的行为是“预先设计的”,尽管该功能未在文档中明确说明。该公司认为,监控用户间文件路径的能力不构成需要修补的漏洞。报告中也未提及 Apple 方面有任何具体的应对措施。





