最近、一部のユーザーが、画面がロックされているときに Android システムに認証バイパスの脆弱性が存在することを発見しました。この脆弱性により、Google Gemini は PIN 検証を通過せずにテキスト メッセージを送信したり、一部のアプリケーションのアクセス権を変更したりできるようになります。この問題は「ロック画面バイパス」または「認証バイパス」のセキュリティ脆弱性として報告されており、Googleは修正中であることを確認した。

通常の設計によれば、ユーザーがシステム設定でテキスト メッセージなどのアプリケーションへの Gemini のアクセスをアクティブにオフにした後、誰かが携帯電話のロック画面で Gemini に電話し、Gemini 経由でテキスト メッセージを送信しようとすると、システムは認証のために PIN コードの入力を強制されるはずです。しかし、新たに公開されたビデオは、このプロセスに悪用可能な欠陥があることを示しています。

デモでは、「攻撃者」がロック画面から Gemini に電話をかけ、テキスト メッセージの送信を要求する際に実際に PIN の入力を求められました。ただし、[続行] ボタンをクリックし、すぐに [添付ファイルの追加] ボタンをクリックする限り、この PIN 検証手順をバイパスして、次のインターフェイスに直接進むことができます。さらに懸念されるのは、検証をバイパスした後、Gemini はテキスト メッセージを送信できるだけでなく、Gemini の設定でユーザーによって以前にオフにされていた WhatsApp などのアプリへのアクセスを再開できることです。これは、攻撃者がデバイスに物理的にアクセスした場合、この脆弱性を通じて Gemini の操作範囲を拡大する機会があることを意味します。

報告によると、この脆弱性は2026年5月からAndroid 16の「既知の問題」として報告されリストに掲載されており、Googleも修正が進行中であることを確認しました。現在の影響は Pixel デバイスに限定されませんが、メーカーがカスタマイズした Android バージョンが関係しているという正式なリストはありません。修正が正式にリリースされる前に、一部のユーザーはロック画面で Gemini を有効にしないことでリスクを一時的に軽減することしかできません。

業界は、この種のロック画面バイパスは Android に固有の問題ではないと指摘しています。 iOS エコシステムには、さまざまなエッジ シナリオにおける検証上の欠陥を長年にわたって見つけようと努めてきた専用のオンライン コミュニティもあります。中には、ロックされた携帯電話や盗まれた携帯電話のロックを解除して再販することを目的とする人もいます。より広い観点から見ると、オペレーティング システムに特別な権限を持つスマート アシスタントやバックグラウンド サービスがますます導入されるにつれて、ロック画面と認証チェーンの複雑さが大幅に増加しており、設計や実装の詳細における見落としが実際の攻撃対象領域に発展する可能性があります。

現在、Google はこの脆弱性を修復計画に含めており、パッチが準備中であることをサードパーティのメディアを通じて確認しました。セキュリティ専門家は、パッチが完全に展開される前に、ロック画面で Gemini などの高特権サービスへのアクセスを許可する機能を慎重に評価し、同様の問題が悪用される余地を減らすためにシステムとアプリケーションを適時に更新し続けることを推奨しています。