Celah Keamanan Puluhan Tahun Ditemukan di Windows hingga Android

Penulis: Saifuddin Wahid  •  Jumat, 25 September 2026 | 20:48:31 WIB
Peneliti Graz University of Technology menemukan celah keamanan side-channel pada sistem notifikasi file di Linux, Windows, macOS, dan Android.

SUMATERA BARAT — Peneliti Graz University of Technology menemukan celah keamanan berusia puluhan tahun di sistem notifikasi file pada Linux, Windows, macOS, dan Android. Kerentanan side-channel ini bisa membocorkan ketikan hingga kredensial login, tetapi Microsoft dan Apple memilih tidak menambalnya. Linux sudah mengirim mitigasi parsial lewat CVE-2025-68788.

Tim keamanan dari Austria mengungkap bahwa mekanisme notifikasi file yang dipakai hampir semua sistem operasi modern menyimpan cacat desain sejak awal 2000-an. Celah ini memungkinkan pengguna tanpa hak istimewa (unprivileged) mengintip aktivitas pengguna lain di perangkat yang sama.

Temuan ini dipresentasikan oleh Sudheendra Raghav Neela, Xufan Zhao, Jeanette Angelika Wultsch, Hannes Weissteiner, Florian Draschbacher, Stefan Gast, dan Daniel Gruss. Demonstrasi resminya dijadwalkan pada konferensi ACM CCS 2026.

Apa Itu Serangan Side-Channel?

Side-channel adalah teknik mencuri data dengan mengamati perilaku sistem secara tidak langsung, bukan menembus enkripsi. Contohnya, memantau konsumsi daya chip untuk menebak karakter password yang sedang diketik.

Kali ini, peneliti menyasar subsistem notifikasi file. Komponen ini bertugas memberi tahu aplikasi saat ada file yang berubah, tanpa menjelaskan isi perubahannya. Masalahnya, siapa pun bisa mengakses notifikasi tersebut, termasuk file yang seharusnya tidak bisa dibaca.

Sistem Operasi Apa Saja yang Terdampak?

Empat platform besar terkonfirmasi memiliki kerentanan serupa dengan rentang waktu yang berbeda:

  • Linux — subsistem inotify, terdampak sejak 2005
  • Android — subsistem FileObserver, terdampak sejak 2008
  • Windows — subsistem ReadDirectoryChangesW, terdampak sejak 2000
  • macOS — subsistem FSEvents, terdampak sejak 2007

Menurut Neela, memantau direktori yang bisa dibaca saja sudah cukup untuk membocorkan event pada file di dalamnya yang sebenarnya tidak bisa diakses. "Watching /dev/input gives a notification on every keystroke, which we turn into a local inter-keystroke timing attack with a 93.1–100% keystroke accuracy score across seven users and a remote (SSH) one at 100%," ujarnya.

Dampak Nyata ke Pengguna

Dari notifikasi file, penyerang bisa menyimpulkan apa yang sedang dilakukan pengguna lain di komputer yang sama. Mereka dapat meluncurkan serangan inter-keystroke timing untuk menebak input, mengungkap situs web yang dikunjungi, hingga mencuri kredensial login lewat teknik UI redress.

Akurasi serangan tidak selalu 100 persen. Ini lazim pada side-channel yang memang sulit dieksekusi, dan menjadi salah satu alasan vendor sistem operasi tidak menganggapnya sebagai ancaman serius.

Respons Vendor: Diakui tapi Tidak Ditambal

Semua vendor sudah diberi tahu sekitar setahun lalu. Linux mengeluarkan mitigasi parsial melalui CVE-2025-68788 yang mencegah inotify menghasilkan event "access" dan "modify" untuk file khusus. Patch ini sudah dikirim ke berbagai kernel dan distro, tetapi hanya menutup sebagian teknik serangan yang dijelaskan peneliti.

Microsoft dan Apple mengakui temuan tersebut, namun tidak melakukan penambalan. Microsoft menyebut perilaku ReadDirectoryChangesW sebagai "by-design", meski fiturnya tidak terdokumentasi. Mereka menilai kemampuan memantau jalur file antar-pengguna bukan kerentanan yang layak ditambal. Laporan peneliti tidak menyebut adanya tindakan lanjutan dari Apple.

Bagi pengguna Indonesia, risiko terbesar muncul di komputer bersama seperti laboratorium kampus, warnet, atau workstation kantor dengan banyak akun. Perangkat pribadi yang hanya dipakai satu orang praktis tidak terdampak karena tidak ada pengguna lain yang bisa memata-matai.

Reporter: Saifuddin Wahid
Sumber: techradar.com This article was automatically rewritten by AI based on the source above without altering the facts of the original article.
Back to top