Android : un bogue de l’écran verrouillé permettait à Gemini d’envoyer des SMS sans PIN, Google corrige rapidement

Un bogue de l’écran verrouillé d’Android permettait l’envoi de SMS sans authentification

En mars 2025, un chercheur en sécurité a signalé à Google une vulnérabilité dans l’application Gemini, permettant de contourner l’écran verrouillé d’Android pour envoyer des messages sans entrer de code PIN. Google a rapidement corrigé le problème et a publié des détails techniques en septembre, confirmant la faille sur des appareils tels que le Galaxy S23 FE et le Pixel 7 Pro, fonctionnant sous Android 13 à 15. En 2024, un autre expert avait déjà identifié une variante du problème, ce qui a conduit Google à lui verser une prime avant de corriger la faille.

L’application Gemini, sur l’écran verrouillé, offre normalement une version restreinte sans accès aux comptes ni aux réglages. Cependant, en avril dernier, un chercheur a découvert qu’en sélectionnant l’option « Deep Research » sur un Pixel 6A à jour, il pouvait accéder à Gemini, qui est normalement utilisable uniquement après déverrouillage. En maintenant le bouton « + » enfoncé à ce moment précis, il a pu éviter la vérification d’identité, changer de compte Google et consulter l’historique des conversations. Sa démonstration a été publiée le mois suivant.

Récemment, un troisième chercheur a exploité cette vulnérabilité pour rédiger des brouillons Gmail sans authentification et supprimer des notes dans NotebookLM. Il a également activé des Gems, agents IA personnalisés de Gemini, sans validation du propriétaire. Google avait déjà corrigé cette faille au moment de la publication des résultats de la recherche.

Source : Clubic

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *