CVE-2025-68788
fsnotify: Keine ACCESS/MODIFY-Ereignisse für untergeordnete spezielle Dateien generieren
- Veröffentlicht
- 13.01.2026
- Aktualisiert
- 08.09.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 25.09.2026
Niedrig · nächste 30 Tage
- Perzentil
- 11,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: fsnotify: ACCESS/MODIFY-Ereignisse für spezielle Dateien nicht auf Kind-Ebene erzeugen. inotify/fanotify erlauben Benutzern ohne Lesezugriff auf eine Datei nicht, Ereignisse zu abonnieren (z. B. IN_ACCESS/IN_MODIFY), aber sie erlauben demselben Benutzer, Ereignisse für die Überwachung von Kindern zu abonnieren, wenn der Benutzer Zugriff auf das übergeordnete Verzeichnis hat (z. B. /dev). Benutzer ohne Lesezugriff auf eine Datei, aber mit Lesezugriff auf ihr übergeordnetes Verzeichnis, können die Datei dennoch mit stat abfragen und feststellen, ob auf sie zugegriffen oder sie geändert wurde, indem sich atime/mtime geändert hat. Dasselbe gilt nicht für spezielle Dateien (z. B. /dev/null). Benutzer werden im Allgemeinen keine atime/mtime-Änderungen beobachten, wenn andere Benutzer in spezielle Dateien lesen/schreiben, sondern nur, wenn jemand atime/mtime über utimensat() setzt. Richten Sie fsnotify-Ereignisse an diesem stat-Verhalten aus und erzeugen Sie keine ACCESS/MODIFY-Ereignisse an übergeordnete Watcher beim Lesen/Schreiben spezieller Dateien. Die Ereignisse werden weiterhin an übergeordnete Watcher bei utimensat() erzeugt. Dies schließt einige Seitenkanäle, die möglicherweise zur Informationsexfiltration genutzt werden könnten [1]. [1] https://snee.la/pdf/pubs/file-notification-attacks.pdf
Quellen
- file-notification-attacksForschung
Forschungsartefakte für Datei-Benachrichtigungs-Seitenkanalangriffe auf Linux, Windows und macOS, die inotify/FSEvents-Leckage, Tastenanschlag-Timing und Website-Fingerprinting demonstrieren.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.