Google, Android 16 kullanan telefonlarda Gemini kilit ekranı açığı nedeniyle ortaya çıkan önemli bir güvenlik sorununu kapatmaya hazırlanıyor. Hata, telefonun PIN kodunu bilmeyen bir kişinin kilit ekranındaki Gemini arayüzünü kullanarak SMS göndermesine izin verebiliyor. Saldırının gerçekleştirilebilmesi için cihaza fiziksel olarak erişilmesi gerekiyor.
Açık, saldırganın telefonun tamamına erişmesini veya kilit ekranını kalıcı olarak kaldırmasını sağlamıyor. Buna karşılık cihaz sahibinin telefon numarası üzerinden mesaj gönderilebilmesi ciddi bir kimlik taklidi riski oluşturuyor. Kayıp, çalıntı veya kısa süreliğine gözetimsiz bırakılan telefonlar bu nedenle tehlike altında olabilir.
Google, sorunu bildiğini ve gerekli düzeltmeyi hazırladığını doğruladı. Şirket, 17 Temmuz 2026 tarihinde yaptığı açıklamada düzeltmenin aynı hafta içinde tam dağıtıma çıkmasının planlandığını belirtti. Ancak güncellemenin hangi Android markalarına ulaştığına dair ayrıntılı bir cihaz listesi paylaşılmadı.
Önemli Bilgiler
- Açık, Gemini’nin Android kilit ekranındaki arayüzünü etkiliyor.
- Saldırganın telefona fiziksel olarak erişmesi gerekiyor.
- PIN, parola veya biyometrik doğrulama atlatılabiliyor.
- Açık üzerinden SMS gönderilebildiği gösterildi.
- Devre dışı bırakılmış WhatsApp bağlantısı yeniden etkinleştirilebiliyor.
- Sorunun yalnızca Google Pixel telefonlarla sınırlı olmadığı açıklandı.
- Google düzeltmeyi hazırladı ancak etkilenen modellerin tam listesini paylaşmadı.
- Kullanıcılar geçici olarak kilit ekranından mesaj gönderme iznini kapatabiliyor.
Gemini Kilit Ekranı Açığı Nasıl Çalışıyor?
Gemini, kullanıcı izni verildiğinde Android telefonun kilidi açılmadan bazı görevleri yerine getirebiliyor. Genel soruları yanıtlamak, alarm kurmak, medya oynatmayı kontrol etmek, arama yapmak ve mesaj göndermek bu özellikler arasında bulunuyor. Google, kişisel içeriklere erişen belirli işlemlerde telefonun açılmasını şart koşuyor.
Keşfedilen açık tam olarak bu kimlik doğrulama aşamasını hedefliyor. Bildirilen senaryoda saldırgan, kilit ekranında Gemini’yi açarak bir SMS göndermesini istiyor. Gemini’nin Mesajlar uygulamasıyla bağlantısı daha önce kaldırılmışsa sistem kullanıcıya uygulamayı yeniden açması için “Devam” seçeneğini gösteriyor.
Normal koşullarda bu düğmeye dokunulduğunda Android’in PIN ekranının açılması gerekiyor. Ancak araştırmacılar, “Devam” ve dosya ekleme düğmelerine aynı anda dokunulduğunda doğrulama ekranının atlanabildiğini belirledi. Gemini daha sonra telefonun kilidi açılmadan hazırlanan SMS’i gönderebiliyor.
Saldırı belirli bir çoklu dokunma hareketine dayanıyor. Dolayısıyla bir internet bağlantısı üzerinden uzaktan gerçekleştirilemiyor. Bununla birlikte yöntemin özel bir donanım, kötü amaçlı uygulama veya telefon sahibinin PIN kodunu gerektirmemesi riski artırıyor.
Açık WhatsApp Bağlantısını da Etkiliyor
Sorun yalnızca standart SMS uygulamasıyla sınırlı kalmıyor. Araştırmacılar, daha önce Gemini’den kaldırılan WhatsApp bağlantısının telefon kilitliyken yeniden etkinleştirilebildiğini de gösterdi.
Bunun için Gemini’nin metin alanında WhatsApp bağlantısının çağrılması yeterli olabiliyor. Sistem, normalde kullanıcı doğrulaması gerektirmesi beklenen bağlantıyı PIN istemeden yeniden açabiliyor. Telefon sahibi daha sonra cihazın kilidini doğru PIN ile açtığında WhatsApp’ın Gemini ayarlarına tekrar bağlandığını görebiliyor.
Buradaki önemli nokta, yapılan değişikliğin yalnızca mevcut Gemini oturumu boyunca geçerli olmaması. WhatsApp bağlantısı ayarlarda kalıcı biçimde etkin görünebiliyor. Bu durum, saldırganın yalnızca tek bir SMS göndermekle kalmayıp Gemini’nin uygulama bağlantılarında değişiklik yapabildiğini ortaya koyuyor.
Buna rağmen mevcut raporlar, saldırganın WhatsApp konuşmalarının tamamını okuyabildiğini veya telefonun diğer özel dosyalarına erişebildiğini doğrulamıyor. Şu anda gösterilen risk, mesaj gönderme ve devre dışı bırakılan uygulama bağlantılarını yeniden açma işlemleriyle sınırlı tutulmalı.
Hangi Android Telefonlar Güvenlik Açığından Etkileniyor?
The Register’a göre benzer kimlik doğrulama atlatma yöntemleri, Mayıs 2026’dan bu yana Android 16 kullanan cihazlarda bildiriliyor. Ortak koşul, Gemini’nin kilit ekranından kullanılmasına izin verilmiş olması. Kilit ekranı erişimi kapalı olan cihazlarda aynı saldırı yüzeyi bulunmuyor.
Google, son açığın yalnızca Pixel telefonlara özgü olmadığını açıkladı. Ancak şirket, etkilenen üreticileri, modelleri ve Gemini uygulama sürümlerini ayrıntılı biçimde paylaşmadı. Bazı kullanıcılar yöntemi Samsung telefonlarda tekrar edemediklerini bildirse de bu durum tüm Samsung cihazlarının güvenli olduğunu kanıtlamıyor.
Telefon üreticileri Android arayüzünü ve kilit ekranı davranışını değiştirebildiği için açık her cihazda aynı biçimde çalışmayabilir. Gemini sürümü, sistem güncellemesi, ekran boyutu ve üreticinin güvenlik katmanı saldırının başarılı olup olmayacağını etkileyebilir.
Bu nedenle yalnızca belirli bir marka kullanılmadığı için telefonun güvende olduğu varsayılmamalı. Android 16 çalıştıran ve Gemini’ye kilit ekranından mesaj gönderme yetkisi veren kullanıcıların ayarlarını kontrol etmesi daha doğru olur.
Fiziksel Erişim Gerektirmesi Riski Ortadan Kaldırmıyor
Açık, uzaktaki bir saldırganın internete bağlanarak telefonu kontrol etmesini sağlamıyor. Saldırganın cihazı eline alması ve Gemini arayüzünde gerekli işlemleri gerçekleştirmesi gerekiyor. Bu durum saldırının kapsamını daraltsa da tehlikeyi tamamen ortadan kaldırmıyor.
Çalıntı telefonlar en belirgin risk grubunu oluşturuyor. Telefonu ele geçiren kişi, cihaz sahibinin numarasından yakınlarına mesaj göndererek para isteyebilir. Mesajlar güvenilir bir numaradan geldiği için alıcıların dolandırıcılığı fark etmesi zorlaşabilir.
Benzer bir risk, telefonun kısa süreliğine gözetimsiz bırakılması durumunda da ortaya çıkabilir. İş yerinde, kafede veya sosyal bir ortamda telefona erişen kişi, sahibinin bilgisi olmadan mesaj gönderebilir. Gönderilen mesaj daha sonra silinmese bile kullanıcı bunu geç fark edebilir.
Saldırganın cihaz sahibinin numarasını kullanması, sosyal mühendislik saldırısını daha inandırıcı hâle getiriyor. Acil para talebi, sahte konum bilgisi veya yardım çağrısı gibi mesajlar yakın çevreyi yanıltmak için kullanılabilir. The Register da fiziksel erişim şartına rağmen telefon hırsızlığı ve sahte kaçırılma mesajları gibi senaryolar nedeniyle açığın önemsenmesi gerektiğini belirtiyor.
Google Düzeltmeyi Ne Zaman Yayımlayacak?
Google sözcüsü, hatanın şirket tarafından bilindiğini ve düzeltmenin hazırlandığını doğruladı. 17 Temmuz tarihli açıklamada yamanın aynı hafta içinde tamamen dağıtılmasının planlandığı belirtildi. Bununla birlikte şirket, dağıtımın tamamlandığını gösteren ayrı bir duyuru yayımlamadı.
Düzeltmenin standart Android sistem güncellemesiyle mi, Gemini uygulaması üzerinden mi yoksa sunucu tarafında mı uygulanacağı açıklanmadı. Bu nedenle yalnızca telefonun Android güvenlik yaması tarihine bakmak yeterli olmayabilir. Kullanıcıların Gemini, Google uygulaması, Google Play sistem güncellemesi ve telefon yazılımını güncel tutması gerekiyor.
Temmuz 2026 Android Güvenlik Bülteni’nde bu açık için ayrı bir güvenlik kaydı bulunmuyor. Bülten, o ay yayımlanan standart Android güvenlik düzeltmelerini kapsıyor ve herhangi bir açık listelemiyor. Bu durum, Gemini hatasının uygulama veya Google hizmetleri üzerinden gideriliyor olabileceğini düşündürüyor. Ancak Google, düzeltme yöntemini resmen açıklamadığı için bu ayrıntı kesinleşmiş değil.
Güncellemeler bazı cihazlara aynı anda ulaşmayabilir. Telefon markası, ülke, operatör ve Gemini uygulamasının dağıtım kanalı süreci etkileyebilir. Düzeltmenin bütün kullanıcılara ulaştığı doğrulanana kadar kilit ekranındaki mesaj iznini kapatmak en güvenli geçici önlem olarak öne çıkıyor.
Gemini Kilit Ekranı Erişimi Nasıl Kapatılır?
Google, Gemini’nin kilit ekranından kullanılmasını ve mesaj göndermesini iki ayrı ayarla kontrol ediyor. Kullanıcılar Gemini’yi tamamen kapatmadan yalnızca arama ve mesaj gönderme yetkisini devre dışı bırakabiliyor.
İlgili ayara ulaşmak için şu adımlar izlenebilir:
- Android telefonunuzda Gemini uygulamasını açın.
- Sol üstteki menüye dokunun.
- Profil fotoğrafınızı veya hesap simgenizi seçin.
- Ayarlar bölümünü açın.
- Kilit ekranında Gemini menüsüne girin.
- Kilidi açmadan arama yap ve mesaj gönder seçeneğini kapatın.
Daha güçlü bir önlem almak isteyen kullanıcılar aynı menüdeki Kilidi açmadan Gemini’yi kullan seçeneğini tamamen kapatabilir. Bu durumda Gemini, telefon kilitliyken genel sorular ve desteklenen diğer görevler için de kullanılamaz. Google’ın resmî destek sayfası, her iki iznin aynı menüden yönetilebildiğini doğruluyor.
Menü isimleri telefonun dili, Gemini sürümü ve üreticinin arayüzüne göre küçük farklılıklar gösterebilir. Ayar bulunamıyorsa Gemini uygulamasının güncel olup olmadığı kontrol edilebilir. Ayrıca telefon ayarlarında Gemini’nin varsayılan dijital asistan olarak seçilip seçilmediğine bakılabilir.
Mesaj İznini Kapatmak Neleri Değiştirir?
“Kilit açılmadan arama yap ve mesaj gönder” seçeneği kapatıldığında Gemini’nin telefon kilitliyken SMS göndermesine ve arama başlatmasına izin verilmez. Kullanıcı, bu işlemleri yapmak istediğinde cihazın kilidini açmak zorunda kalır.
Bu değişiklik Gemini’nin telefon açıkken kullanılmasını engellemez. Kullanıcı cihazın kilidini açtıktan sonra asistandan mesaj göndermesini veya arama yapmasını isteyebilir. Yalnızca kilit ekranındaki kolay erişim özelliği sınırlandırılır.
“Kilit açılmadan Gemini’yi kullan” seçeneğinin tamamen kapatılması ise daha geniş bir değişiklik yaratır. Gemini kilit ekranında genel soruları yanıtlayamaz, hatırlatıcı oluşturamaz veya desteklenen telefon işlevlerini çalıştıramaz. Güvenliği kolaylıktan daha önemli gören kullanıcılar, düzeltme kesinleşene kadar bu yöntemi tercih edebilir.
Google normal şartlarda kişisel içerik içeren işlemlerde cihazın açılmasını isteyebileceğini belirtiyor. Güvenlik açığının önemi de buradan kaynaklanıyor. Hata, şirketin tasarladığı kimlik doğrulama kontrolünün belirli bir arayüz etkileşimiyle atlanmasına izin veriyor.
Kilit Ekranındaki Yapay Zekâ Özellikleri Yeni Riskler Oluşturuyor
Gemini’nin kilit ekranından çalışması günlük kullanımda önemli kolaylık sağlıyor. Kullanıcı telefonu açmadan arama yapabiliyor, mesaj gönderebiliyor ve bazı cihaz özelliklerini yönetebiliyor. Ancak kilit ekranından erişilebilen her yeni işlev, güvenlik açısından ayrıca korunması gereken bir alan oluşturuyor.
Geleneksel dijital asistanlar daha sınırlı komutlarla çalışıyordu. Gemini gibi üretken yapay zekâ sistemleri ise doğal dil komutlarını yorumlayabiliyor, uygulamalar arasında bağlantı kurabiliyor ve çok aşamalı işlemler gerçekleştirebiliyor. Bu yetenekler arttıkça kimlik doğrulama sınırlarının doğru uygulanması daha önemli hâle geliyor.
Ortaya çıkan sorun, Gemini’nin mesaj gönderme özelliğinin tek başına güvensiz olduğunu göstermiyor. Asıl hata, bağlantısı kaldırılmış bir uygulamanın yeniden açılması sırasında gösterilen doğrulama ekranının atlanabilmesi. Google’ın hazırladığı düzeltmenin bu geçişi güvenli hâle getirmesi bekleniyor.
Yine de olay, yapay zekâ asistanlarına verilen izinlerin düzenli biçimde kontrol edilmesi gerektiğini gösteriyor. Kullanılmayan uygulama bağlantılarının kapatılması, kilit ekranı yetkilerinin sınırlandırılması ve güncellemelerin geciktirilmemesi telefon güvenliğinin temel parçaları olmaya devam ediyor.
Kullanıcıların Şimdilik Yapması Gerekenler
Android 16 kullanan herkesin paniğe kapılması gerekmiyor. Saldırının uzaktan gerçekleştirilememesi önemli bir sınırlama oluşturuyor. Ayrıca Gemini’nin kilit ekranı erişimi veya mesaj gönderme izni kapalıysa bildirilen yöntem aynı koşullarda kullanılamıyor.
Buna rağmen telefonunu sık sık ortak alanlarda bırakan, seyahat eden veya hırsızlık riskinin yüksek olduğu bölgelerde yaşayan kullanıcıların ilgili izinleri geçici olarak kapatması yararlı olur. Gemini, Google uygulaması ve telefon yazılımı için sunulan güncellemeler de geciktirilmeden yüklenmeli.
Google’ın düzeltmeyi hazırlamış olması olumlu bir gelişme. Ancak şirket etkilenen cihazların tam listesini ve dağıtım yöntemini açıklamadı. Bu belirsizlik devam ederken en güvenli yaklaşım, Gemini’nin kilit ekranından mesaj gönderme yetkisini devre dışı bırakmak.
Açık telefonun bütün güvenliğini ortadan kaldırmıyor. Yine de cihaz sahibinin kimliğini kullanarak mesaj gönderilmesine izin vermesi, sorunu sıradan bir arayüz hatasının ötesine taşıyor. Özellikle SMS ve WhatsApp üzerinden gerçekleştirilen dolandırıcılıkların yaygın olduğu düşünüldüğünde geçici güvenlik önlemlerini uygulamak gerekiyor.
Başlıca Kaynaklar:
- Gemini kilit ekranı açığı ve Google’ın düzeltme açıklaması.
- Google’ın resmî Gemini kilit ekranı kullanım rehberi.
- Açığın güvenlik etkileri ve geçici korunma adımları.
- Temmuz 2026 Android Güvenlik Bülteni.










