Kerentanan pada Gemini di layar kunci Android berpotensi membuka jalan bagi orang lain untuk mengirim SMS tanpa memasukkan PIN. Skenario ini mengkhawatirkan karena pelaku hanya memerlukan akses fisik ke ponsel dalam hitungan detik.
Risikonya disebut tidak hanya berkaitan dengan pesan teks. Izin Gemini untuk mengakses WhatsApp yang sebelumnya telah dicabut pengguna juga berpotensi aktif kembali tanpa pemberitahuan.
PIN Bisa Hilang Saat Proses Kirim Pesan
Dalam keadaan normal, Gemini seharusnya meminta verifikasi PIN ketika diminta mengirim SMS dari layar kunci. Perlindungan itu berlaku terutama saat pengguna telah menonaktifkan akses Gemini ke aplikasi Messages.
Namun, celah dapat dipicu ketika tombol “Add attachment” disentuh bersamaan dengan tombol “Continue”. Permintaan PIN dapat menghilang, lalu pesan terkirim tanpa verifikasi tambahan.
Gadget.viva.co.id melaporkan metode tersebut tidak membutuhkan kemampuan teknis khusus. Gerakan dua jari itu disebut dapat ditirukan dalam waktu kurang dari tiga detik oleh orang yang memegang perangkat.
| Fitur | Kondisi Normal | Risiko pada Celah |
|---|---|---|
| Pengiriman SMS | Memerlukan PIN dari layar kunci | PIN dapat terlewati dan SMS terkirim |
| Akses WhatsApp | Tetap nonaktif setelah izin dicabut | Izin dapat aktif kembali tanpa notifikasi |
Pengaturan Privasi Berisiko Berubah Diam-Diam
Masalah yang lebih besar terletak pada kemungkinan berubahnya preferensi privasi pengguna. Ketika akses Gemini ke WhatsApp aktif lagi, batas akses yang sebelumnya sengaja dimatikan bisa tidak lagi berlaku.
Kondisi tersebut dapat berdampak pada pengguna yang menonaktifkan integrasi AI demi menjaga privasi percakapan. Seseorang yang meminjam ponsel sebentar berpotensi mengubah status izin melalui layar kunci tanpa diketahui pemiliknya.
Temuan ini juga menyoroti tidak adanya log atau notifikasi ketika pengaturan berubah lewat celah tersebut. Akibatnya, pemilik perangkat akan lebih sulit menyadari bahwa akses aplikasi telah kembali diaktifkan.
Google Sudah Menerima Laporan Kerentanan
Kerentanan ini pertama kali dilaporkan oleh peneliti keamanan pada Mei 2026 dan telah diakui oleh Google. Hingga pertengahan Juli 2026, pembaruan keamanan resmi untuk menutup masalah tersebut disebut belum tersedia.
Siklus perbaikan bug tingkat sistem dapat memerlukan waktu sekitar enam hingga sepuluh minggu. Publikasi temuan oleh The Register sebelum patch dirilis membuat langkah pengamanan sementara menjadi penting bagi pengguna.
Google belum mengonfirmasi daftar lengkap perangkat dan versi sistem yang terdampak. Indikasi awal mengarah ke Android 16 serta sejumlah antarmuka milik vendor lain, sehingga risiko ini tidak disebut terbatas pada ponsel Pixel.
Pengguna yang Perlu Lebih Waspada
Pengguna Android 16 atau versi Android terbaru perlu memeriksa pengaturan Gemini, terutama jika fitur AI itu masih dapat digunakan dari layar kunci. Perhatian yang sama diperlukan bagi pengguna yang pernah memberi izin akses ke Messages atau WhatsApp meski izinnya sudah dicabut.
Akses fisik menjadi unsur penting dalam skenario penyalahgunaan ini. Karena itu, perangkat yang kerap dipinjamkan atau diletakkan tanpa pengawasan memerlukan perlindungan tambahan sampai perbaikan resmi tersedia.
Langkah Sementara untuk Mengurangi Risiko
Langkah paling langsung adalah mencabut izin Gemini ke Messages, WhatsApp, dan Phone melalui pengaturan aplikasi. Pengguna juga dapat mematikan penggunaan Gemini dari layar kunci agar jalur pemicu celah tidak tersedia.
Alternatif lain ialah menonaktifkan shortcut AI pada pengaturan layar kunci bila opsi tersebut tersedia. Nama menu dapat berbeda di setiap perangkat, termasuk “AI shortcuts” atau “Gemini on lock screen”.
| Langkah Mitigasi | Lokasi Pengaturan | Dampak |
|---|---|---|
| Cabut izin aplikasi | Settings > Apps > Gemini > Permissions | Menghapus akses ke Messages, WhatsApp, dan Phone |
| Matikan akses layar kunci | Settings > Display > Lock screen | Menghilangkan shortcut AI sebagai jalur serangan |
Langkah tersebut memang dapat mengurangi kenyamanan memakai AI dari layar kunci, tetapi membantu membatasi potensi penyalahgunaan saat ponsel berada di tangan orang lain. Pengguna juga perlu memantau pembaruan keamanan perangkat dan memasang patch resmi segera setelah tersedia.
Kasus ini memperlihatkan pentingnya kontrol izin yang konsisten pada integrasi AI di sistem operasi. Saat izin yang sudah dicabut dapat berubah tanpa konfirmasi, pengguna perlu memeriksa ulang pengaturan untuk menjaga batas privasi yang telah dipilih.
