CVE-2025-68788
fsnotify: não gerar eventos ACCESS/MODIFY em filho para arquivos especiais
- Publicado
- 13 de jan. de 2026
- Atualizado
- 8 de set. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 25 de set. de 2026
Baixo · próximos 30 dias
- Percentil
- 11,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No kernel Linux, a seguinte vulnerabilidade foi resolvida: fsnotify: não gerar eventos ACCESS/MODIFY no filho para arquivos especiais inotify/fanotify não permitem que usuários sem acesso de leitura a um arquivo se inscrevam em eventos (por exemplo, IN_ACCESS/IN_MODIFY), mas permitem que o mesmo usuário se inscreva para observar eventos em filhos quando o usuário tem acesso ao diretório pai (por exemplo, /dev). Usuários sem acesso de leitura a um arquivo, mas com acesso de leitura ao seu diretório pai, ainda podem fazer stat no arquivo e ver se ele foi acessado/modificado via alteração de atime/mtime. O mesmo não é verdade para arquivos especiais (por exemplo, /dev/null). Os usuários geralmente não observarão alterações de atime/mtime quando outros usuários leem/escrevem em arquivos especiais, apenas quando alguém define atime/mtime via utimensat(). Alinhe os eventos fsnotify com esse comportamento de stat e não gere eventos ACCESS/MODIFY para observadores pais em leitura/escrita de arquivos especiais. Os eventos ainda são gerados para observadores pais em utimensat(). Isso fecha alguns canais laterais que poderiam possivelmente ser usados para exfiltração de informações [1]. [1] https://snee.la/pdf/pubs/file-notification-attacks.pdf
Fontes
- file-notification-attacksPesquisa
Artefatos de pesquisa para ataques de canal lateral de notificação de arquivos no Linux, Windows e macOS, demonstrando vazamento de inotify/FSEvents, temporização de teclas e fingerprinting de sites.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.