CVE-2025-68788
fsnotify: non generare eventi ACCESS/MODIFY sul figlio per file speciali
- Pubblicato
- 13 gen 2026
- Aggiornato
- 8 set 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 25 set 2026
Basso · prossimi 30 giorni
- Percentile
- 11,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux, la seguente vulnerabilità è stata risolta: fsnotify: non generare eventi ACCESS/MODIFY sul figlio per file speciali inotify/fanotify non consentono agli utenti senza accesso in lettura a un file di sottoscrivere eventi (ad es. IN_ACCESS/IN_MODIFY), ma consentono allo stesso utente di sottoscrivere la sorveglianza degli eventi sui figli quando l'utente ha accesso alla directory padre (ad es. /dev). Gli utenti senza accesso in lettura a un file ma con accesso in lettura alla sua directory padre possono comunque eseguire stat sul file e vedere se è stato acceduto/modificato tramite la variazione di atime/mtime. Lo stesso non vale per i file speciali (ad es. /dev/null). Gli utenti generalmente non osserveranno variazioni di atime/mtime quando altri utenti leggono/scrivono su file speciali, ma solo quando qualcuno imposta atime/mtime tramite utimensat(). Allineare gli eventi fsnotify a questo comportamento di stat e non generare eventi ACCESS/MODIFY ai watcher padre su lettura/scrittura di file speciali. Gli eventi vengono comunque generati ai watcher padre su utimensat(). Questo chiude alcuni canali laterali che potrebbero essere potenzialmente usati per l'esfiltrazione di informazioni [1]. [1] https://snee.la/pdf/pubs/file-notification-attacks.pdf
Fonti
- file-notification-attacksRicerca
Artefatti di ricerca per attacchi side-channel basati sulle notifiche dei file su Linux, Windows e macOS, che dimostrano la fuga di informazioni tramite inotify/FSEvents, il timing dei tasti e il fingerprinting dei siti web.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.