CVE-2025-68788
fsnotify: no generar eventos ACCESS/MODIFY en el hijo para archivos especiales
- Publicado
- 13 ene 2026
- Actualizado
- 8 sept 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 25 sept 2026
Bajo · próximos 30 días
- Percentil
- 11,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el kernel de Linux, la siguiente vulnerabilidad ha sido resuelta: fsnotify: no generar eventos ACCESS/MODIFY en el hijo para archivos especiales inotify/fanotify no permiten a los usuarios sin acceso de lectura a un archivo suscribirse a eventos (p. ej., IN_ACCESS/IN_MODIFY), pero sí permiten al mismo usuario suscribirse para observar eventos en los hijos cuando el usuario tiene acceso al directorio padre (p. ej., /dev). Los usuarios sin acceso de lectura a un archivo pero con acceso de lectura a su directorio padre aún pueden hacer stat al archivo y ver si fue accedido/modificado a través de un cambio en atime/mtime. Lo mismo no es cierto para archivos especiales (p. ej., /dev/null). Los usuarios generalmente no observarán cambios en atime/mtime cuando otros usuarios leen/escriben en archivos especiales, solo cuando alguien establece atime/mtime a través de utimensat(). Alinear los eventos de fsnotify con este comportamiento de stat y no generar eventos ACCESS/MODIFY a los observadores padre en la lectura/escritura de archivos especiales. Los eventos aún se generan a los observadores padre en utimensat(). Esto cierra algunos canales laterales que podrían ser posiblemente utilizados para la exfiltración de información [1]. [1] https://snee.la/pdf/pubs/file-notification-attacks.pdf
Fuentes
- file-notification-attacksInvestigación
Artefactos de investigación para ataques de canal lateral de notificación de archivos en Linux, Windows y macOS, que demuestran la fuga de inotify/FSEvents, la sincronización de pulsaciones de teclas y la huella digital de sitios web.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.