Android、Linux、macOS、Windowsに数十年来のファイルセキュリティ欠陥が発見される

オーストリアのグラーツ工科大学に所属するセキュリティ研究者らが、Android、Linux、macOS、Windowsにおけるファイル通知システムの実装に、システム情報を漏洩させ得る欠陥を発見しました。

「私たちは[これらのオペレーティングシステム]に数十年来のバグを発見しました。いずれも、現代のOSがファイル変更をアプリケーションに通知するために備えているファイル通知サブシステムに根本原因があります」と、TU Grazの博士課程学生であるSudheendra Raghav Neela氏はThe Register宛てのメールで述べています。

影響を受けるシステムには、2005年以降のLinuxのinotify、2008年以降のAndroidのFileObserver、2000年以降のWindowsのReadDirectoryChangesW、そして2007年以降のmacOSのFSEventsが含まれます。

これらのファイル通知サブシステムは、ファイルが開かれた、変更された、書き込まれた、あるいは削除されたことをオペレーティングシステムに伝えます。ファイルの中身そのものは明かしません。しかし、ファイルイベント情報はサイドチャネルとして機能し、悪意あるユーザーが同じコンピューターの他のユーザーの活動を推測することを可能にしてしまいます。

ファイルイベントデータを手にした攻撃者は、ユーザー入力を明らかにするキーストローク間隔タイミング攻撃(ローカルだけでなくSSH経由のリモートでも可能)、ウェブサイトへのアクセスを明らかにするウェブサイトフィンガープリンティング攻撃、そして認証情報窃取につながるUIリドレス攻撃を仕掛けられる可能性があります。

Neela氏と、Xufan Zhao氏、Jeanette Angelika Wultsch氏、Hannes Weissteiner氏、Florian Draschbacher氏、Stefan Gast氏、Daniel Gruss氏の各共著者は、「File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS」と題した論文でこの調査結果を説明しています。

inoti.fyiにまとめられているこの論文によれば、根本的な問題は、権限のないユーザーでもファイル通知サブシステムにアクセスできる点、そしてLinuxとWindowsでは読み取り権限がなくてもファイル情報を取得できてしまう点にあります。

攻撃シナリオの大半は、複数のユーザーが読み取れるファイルを持つアカウントにアクセスできるローカル攻撃者を想定したものです。ただし研究者らは、グローバルに読み取り可能なファイルのリストは非常に広範であると指摘しています。

Neela氏は次のように述べています。「Linuxでは、読み取り可能なディレクトリを監視するだけで、その中にある自分では読めないファイルのイベントまで漏洩します。/dev/inputを監視すれば、すべてのキーストロークについて通知が得られます。私たちはこれを利用して、7人のユーザーに対して93.1~100パーセントの[キーストローク精度]スコアを持つローカルのキーストローク間隔タイミング攻撃、そしてリモート(SSH)では100パーセントの精度を持つ攻撃に仕立て上げました」

さらに同氏は、研究チームがWayland上のKDE Plasma 6に対して認証プロンプトのリドレス攻撃も実施し、上位100サイトを対象にしたウェブサイトフィンガープリンティングでは87.9パーセントの精度を達成したと付け加えました。

このLinuxの脆弱性(CVE-2025-68788)は、2025年12月にカーネル5.10.248、5.15.198、6.1.160、6.6.120、6.12.64、6.18.3において部分的に修正されました。このパッチにより、/dev/内の特殊ファイルに対する「アクセス」および「変更」イベントの生成が防止されます。

「Androidでは、FileObserverがアプリごとのストレージを分離するために設けられたFUSEレイヤーを迂回してしまいます。そのため、権限を持たないアプリでも(例えば)WhatsAppのプライベートフォルダを監視でき、ファイル名とタイムスタンプから、写真や動画、文書がいつ送信、受信、削除されたのかを正確に把握できてしまいます」とNeela氏は述べています。

研究者らは、2025年8月から10月にかけてLinux、Android、Windows、macOSの各セキュリティチームに責任ある形でこの調査結果を開示したと主張していますが、Androidデバイスについては緩和策が講じられた形跡は見当たりません。

Appleのmacosは、プライベートディレクトリの読み取りを回避する手段が見つからなかったため、最も漏洩情報が少ないシステムでした。しかしFSEventsは、それでも.plistファイルに現れるさまざまなファイル変更の監視を許してしまいます。これには、オーディオの入出力変更、電源設定の変更、Bluetoothデバイスやプリンターの更新、ネットワークケーブル接続によるDNS変更、ボリュームのマウント・アンマウントイベントなどが含まれます。アプリケーションのインストールや削除も観測可能です。

「Windowsでは、ルートディレクトリC:\を監視するだけで、権限の有無にかかわらず、システム上のあらゆるユーザーによって触れられたすべてのファイルのフルパスが報告されます。これにより、別のユーザーがFirefoxでどのウェブサイトを閲覧しているかを、97.8パーセントの[精度]スコアでリアルタイムに追跡できてしまいます」とNeela氏は語ります。

「Microsoftは私たちに対し、これは『仕様どおり』であり、文書化されていない機能だと回答しました。この対応は、Pwnie Awards 2026において『最もお粗末なベンダー対応』にノミネートされました」

著者らは、ファイル通知攻撃はすべての主要オペレーティングシステムに影響を及ぼしており、さらなる緩和策が必要だと主張しています。既にデバイスファイルに対する保護は実装済みであるものの、権限チェックは自分自身のファイルの監視や、読み取り可能なあらゆるファイルにまで拡張されるべきだと指摘しています。

「Windowsについては、ドライブ全体の監視を禁止することを提案します」と論文では述べられています。「WindowsおよびmacOSについては、カーネルに権限システム(コンテキスト、アクセス制御、所有ファイルやディレクトリ、ミニフィルターなど)を導入できるはずです」

研究者らの論文は、今年11月にオランダのハーグで開催されるACM CCS 2026で発表される予定です。®

翻訳元: https://www.theregister.com/security/2026/09/24/decades-old-file-security-flaws-found-in-android-linux-macos-and-windows/5298672

本記事は theregister.com の記事を翻訳・要約したものです。