CVE-2025-68788
fsnotify : ne pas générer d'événements ACCESS/MODIFY sur les fichiers enfants pour les fichiers spéciaux
- Publié
- 13 janv. 2026
- Mise à jour
- 8 sept. 2026
- Attribution de CNA
- Linux
- Preuve observée
- 25 sept. 2026
Faible · 30 prochains jours
- Percentile
- 11,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : fsnotify : ne pas générer d'événements ACCESS/MODIFY sur l'enfant pour les fichiers spéciaux. inotify/fanotify ne permettent pas aux utilisateurs sans accès en lecture à un fichier de s'abonner à des événements (par exemple IN_ACCESS/IN_MODIFY), mais ils permettent au même utilisateur de s'abonner à la surveillance d'événements sur les enfants lorsque l'utilisateur a accès au répertoire parent (par exemple /dev). Les utilisateurs sans accès en lecture à un fichier mais avec accès en lecture à son répertoire parent peuvent toujours faire un stat sur le fichier et voir s'il a été accédé/modifié via un changement d'atime/mtime. Ce n'est pas le cas pour les fichiers spéciaux (par exemple /dev/null). Les utilisateurs n'observeront généralement pas de changements d'atime/mtime lorsque d'autres utilisateurs lisent/écrivent dans des fichiers spéciaux, seulement lorsque quelqu'un définit atime/mtime via utimensat(). Aligner les événements fsnotify sur ce comportement de stat et ne pas générer d'événements ACCESS/MODIFY vers les observateurs parents lors de la lecture/écriture de fichiers spéciaux. Les événements sont toujours générés vers les observateurs parents lors de utimensat(). Cela ferme certains canaux auxiliaires qui pourraient éventuellement être utilisés pour l'exfiltration d'informations [1]. [1] https://snee.la/pdf/pubs/file-notification-attacks.pdf
Sources
- file-notification-attacksRecherche
Artefacts de recherche pour les attaques par canal auxiliaire de notification de fichiers sur Linux, Windows et macOS, démontrant la fuite via inotify/FSEvents, le timing des frappes clavier et l'empreinte de sites web.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.