商傳媒|葉安庭/綜合外電報導

Google旗下人工智慧(AI)模型Gemini近日被研究人員揭露一項安全漏洞,部分Android 16裝置在特定操作情境下,可能出現身份驗證遭繞過的情況,使未解鎖手機的使用者仍可透過Gemini執行部分操作,進而帶來潛在的隱私與資料安全風險。Google表示,已著手部署修補程式,預計近期陸續推送更新,以修正相關問題。

根據《The Hans India》報導,該漏洞涉及Gemini介面的特定多點觸控操作。研究人員指出,若同時按下Gemini介面中的「繼續」與「新增附件」按鈕,可能導致Android系統的PIN碼驗證流程未正常觸發,使裝置在鎖定狀態下仍可執行部分功能。攻擊者若取得手機實體存取權限,便可能藉由此漏洞傳送訊息,甚至重新取得Gemini存取其他應用程式的部分權限。

研究人員表示,相同手法可能進一步取得Gemini所要求的多項權限,包括檢視或刪除聊天紀錄、調整部分安全設定,甚至存取裝置內的部分資料。據悉,該漏洞已成功於安裝最新系統更新的Google Pixel 6a裝置上重現。研究團隊推測,問題可能與Gemini的Deep Research功能,以及鎖定畫面與應用程式切換過程中的身份驗證機制有關,導致安全檢查未能如預期執行。

雖然此漏洞必須先取得裝置實體控制權才能利用,無法透過遠端直接發動攻擊,但研究人員提醒,若手機遺失或遭竊,仍可能被有心人士利用來發送詐騙訊息、釣魚簡訊或其他不當內容,增加使用者面臨的安全風險。對此,Google已著手修補相關漏洞,並表示修正程式將透過系統更新陸續提供給受影響裝置。資安專家也建議,使用者應盡快安裝最新版本更新,並避免延後安全性修補,以降低潛在風險。