Google opravuje chybu v Androidu, která umožňuje posílat SMS přes Gemini i bez odemčení telefonu
Google pracuje na opravě bezpečnostní chyby v Androidu, která může útočníkovi s fyzickým přístupem k telefonu umožnit odesílat SMS nebo zprávy přes WhatsApp pomocí asistenta Gemini, a to aniž by znal PIN zařízení.
Na problém upozornil server The Register, který od května eviduje několik hlášení od uživatelů zařízení s Androidem 16. Všechna popisují způsob, jak obejít ověření při používání Gemini z uzamčené obrazovky.
Nejde přitom o stejné zranitelnosti, které se kolem Gemini objevily už v září 2025. Tentokrát je chyba založena na specifické kombinaci dotykových gest.
Mohlo by vás zajímat
Ihned si aktualizujte Windows. Microsoft opravil přes 600 chyb, dvě z nich už se zneužívají
Jak útok funguje: Umožní odeslat SMS i obnovit WhatsApp bez znalosti kódu PIN
Představte si situaci, že jste uživatelem či uživatelkou moderního telefonu s Androidem, přičemž Gemini odeberete oprávnění k aplikacím, jako jsou Zprávy nebo WhatsApp. Při pokusu o jejich použití na zamčené obrazovce vás asistent vyzve k otevření příslušné aplikace. Po stisknutí tlačítka „Pokračovat“ by měl systém standardně vyžadovat zadání PIN.
Bezpečnostní výzkumníci však zjistili, že pokud byste současně klepli na tlačítko „Pokračovat“ a na možnost „Přidat přílohu“, ověření lze obejít. Výsledkem je, že Gemini umožní odeslat SMS i bez odemčení telefonu.
Tím to ale nekončí. Stejným způsobem lze Gemini zpětně propojit i s dalšími aplikacemi, které byly už dříve v nastavení zařízení odpojeny. Zadáním příkazu @WhatsApp je například možné obnovit přístup k WhatsAppu, aniž by systém vyžadoval zadání PIN. Po následném odemčení telefonu je v nastavení skutečně vidět, že aplikace byla znovu připojena.
Dotčena nejsou pouze zařízení Pixel: Chyba dovolí zneužití ukradeného telefonu
Zneužití této chyby sice vyžaduje fyzický přístup k telefonu, což riziko částečně omezuje, přesto nejde o zanedbatelný problém. V době častých krádeží mobilních telefonů by útočník mohl například rozesílat důvěryhodně působící zprávy jménem majitele zařízení nebo komunikaci zneužít k podvodům.
Google potvrdil, že o chybě ví a oprava je již připravena. Její postupné nasazení by mělo začít ještě během tohoto týdne.
Společnost zároveň uvedla, že se problém netýká pouze telefonů Pixel. Přestože někteří uživatelé hlásili, že se jim chybu nepodařilo vyvolat například na zařízeních Samsung, Google zatím neupřesnil, kterých výrobců, modelů nebo verzí Androidu se zranitelnost konkrétně týká.
Zdroj: The Register