Chrome’daki Gemini Live Açığı Kullanıcı Kamerası İle Mikrofonuna Erişim Sağladı
Google’ın Chrome tarayıcısında yer alan Gemini Live yan panelinde tespit edilen yüksek önem dereceli bir güvenlik açığı, kullanıcı gizliliğini doğrudan etkileyen bir risk oluşturdu. CVE-2026-0628 koduyla izlenen açık, kötü niyetli uzantıların kamera, mikrofon ile yerel dosyalara yetkisiz erişim elde etmesine zemin hazırladı.
Araştırmacılar Uzantı İzinlerinin Yetki Yükseltmeye Yol Açtığını Belirtti
Palo Alto Networks bünyesindeki Unit 42 araştırma ekibi, Gemini Live’ın tarayıcı içinde ayrıcalıklı bir bileşen olarak çalıştığını ortaya koydu. Araştırmacılar, Gemini Live yan panelinin web içeriklerini gerçek zamanlı özetlediğini ve bazı otomatik işlemleri yürüttüğünü hatırlattı. Ekip, söz konusu yapının medya cihazları ile dosya sistemine derin erişim gerektirdiğini vurguladı.
Araştırmacılar, yalnızca temel izinlere sahip kötü niyetli bir tarayıcı uzantısının declarativeNetRequest API üzerinden kötüye kullanım gerçekleştirebildiğini bildirdi. Uzmanlar, saldırganların bu yöntemle Gemini paneline JavaScript kodu enjekte edebildiğini açıkladı. Araştırma ekibi, söz konusu kodun gemini.google.com/app adresinde çalışarak uzantının sahip olmadığı ayrıcalıklara erişebildiğini kaydetti.
Uzmanlar, açığın istismar edilmesi hâlinde saldırganların kullanıcı onayı olmadan tarayıcı kamerasını ile mikrofonunu başlatabildiğini belirtti. Araştırmacılar, kötü niyetli kodun HTTPS üzerinden sunulan sitelerde ekran görüntüsü alabildiğini ve işletim sistemindeki yerel dosya ile dizinlere ulaşabildiğini ifade etti. Ekip, saldırganların Gemini panelini oltalama saldırıları için de kullanabileceğini aktardı.
Palo Alto Networks yöneticilerinden Anupam Upadhyaya, üretken yapay zekâ destekli tarayıcıların kullanıcı adına işlem yapabildiğini söyledi. Upadhyaya, bu tür tarayıcıların kurumsal denetim mekanizmaları olmadan devreye alınmasının güvenlik açığı yaratabileceğini dile getirdi. Yönetici, kuruluşların bu sistemleri yüksek riskli altyapı olarak değerlendirmesi gerektiğini vurguladı.
Unit 42 ekibi, açığı ekim ayında Google’a koordineli açıklama süreci kapsamında bildirdi. Google, yapılan teknik incelemenin ardından düzeltmeyi ocak ayının başında kullanıma sundu. Güncelleme sonrasında Chrome kullanıcılarının tarayıcılarını en son sürüme yükseltmesi öneriliyor.









