Recientemente, algunos usuarios descubrieron que existe una vulnerabilidad de omisión de autenticación en el sistema Android cuando la pantalla está bloqueada, lo que permite a Google Gemini enviar mensajes de texto y modificar algunos derechos de acceso a aplicaciones sin pasar la verificación del PIN. Este problema se ha informado como una vulnerabilidad de seguridad de "omisión de pantalla de bloqueo" o "omisión de autenticación", y Google ha confirmado que se está solucionando.
Según el diseño normal, después de que el usuario desactiva activamente el acceso de Gemini a aplicaciones como mensajes de texto en la configuración del sistema, si alguien llama a Gemini en la pantalla de bloqueo del teléfono e intenta enviar mensajes de texto a través de ella, el sistema debería verse obligado a ingresar un código PIN para la autenticación. Sin embargo, videos recientemente expuestos muestran que existen fallas explotables en este proceso.
En la demostración, el "atacante" llamó a Gemini desde la pantalla de bloqueo y, de hecho, se le pidió que ingresara un PIN cuando solicitaba enviar un mensaje de texto. Pero siempre que haga clic en el botón "Continuar" y rápidamente haga clic en el botón "Agregar archivo adjunto", puede omitir este paso de verificación de PIN e ir directamente a la interfaz siguiente. Lo que es aún más preocupante es que después de eludir la verificación, Gemini no solo puede enviar mensajes de texto, sino también reabrir el acceso a aplicaciones como WhatsApp que los usuarios previamente habían desactivado en la configuración de Gemini. Esto significa que un atacante tiene la oportunidad de ampliar el alcance de las operaciones de Gemini a través de esta vulnerabilidad si obtiene acceso físico al dispositivo.
Según los informes, esta vulnerabilidad se ha presentado y catalogado como un "problema conocido" en Android 16 desde mayo de 2026, y Google también confirmó que la solución está en progreso. El impacto actual no se limita a los dispositivos Pixel, pero no existe una lista autorizada de qué versiones de Android personalizadas por el fabricante están involucradas. Antes de que se publique oficialmente la solución, algunos usuarios solo pueden reducir temporalmente el riesgo evitando habilitar Gemini en la pantalla de bloqueo.
La industria señala que este tipo de omisión de la pantalla de bloqueo no es un problema exclusivo de Android. En el ecosistema iOS, también hay comunidades en línea dedicadas que han estado tratando de encontrar fallas de verificación en varios escenarios extremos durante mucho tiempo. Algunos de ellos incluso pretenden desbloquear y revender teléfonos bloqueados o robados. Desde una perspectiva más amplia, a medida que el sistema operativo introduce cada vez más asistentes inteligentes y servicios en segundo plano con permisos especiales, la complejidad de la pantalla de bloqueo y la cadena de autenticación ha aumentado significativamente, y cualquier descuido en los detalles de diseño o implementación puede convertirse en una superficie de ataque real.
Actualmente, Google ha incluido esta vulnerabilidad en el plan de reparación y ha confirmado a través de medios de terceros que hay un parche en camino. Antes de que el parche se implemente por completo, los expertos en seguridad recomiendan que los usuarios evalúen cuidadosamente la capacidad de otorgar acceso a servicios de alto privilegio como Gemini en la pantalla de bloqueo, y mantengan los sistemas y aplicaciones actualizados de manera oportuna para reducir el espacio para que se aprovechen problemas similares.