In einem am 28. September 2026 veröffentlichten Beitrag meldete GitHub Security Lab, 24 Schwachstellen in Android-Anwendungen gefunden und gemeldet zu haben. Zwei der beschriebenen Fälle betreffen OsmAnd und die Wikipedia-App für Android: Es geht um Fehler in Apps, nicht im Android-Betriebssystem.

Zwei Apps, zwei unterschiedliche Risiken

GitHub Security Lab beschreibt eine Schwachstelle in OsmAnd und eine Fehlerkette in der Wikipedia-App. Die Risiken unterscheiden sich: Im einen Fall geht es um Karteneinstellungen und Standortdaten, im anderen um Sitzungscookies und den Zugriff auf Konten.

Android-AppBerichtete FehlerketteBerichtete mögliche Auswirkung
OsmAndEine exportierte MapActivity akzeptierte von außen vorgegebene Zusatzdaten für den Import von Einstellungen.Eine andere App könnte Einstellungen unbemerkt ändern und Koordinaten geladener Kartenausschnitte sowie Routenendpunkte an Angreifer übermitteln.
Wikipedia-App für AndroidFehlerhafte Suffix-Prüfungen bei Deeplinks und Cookie-Domänen konnten eine fremdgesteuerte Seite in der eingebetteten Browser-Komponente (WebView) öffnen und den Zugriff auf Cookies ermöglichen.Lange gültige Sitzungscookies könnten offengelegt werden; laut GitHub könnte die Fehlerkette eine Kontoübernahme über Wikimedia-Projekte hinweg ermöglichen.

GitHub zufolge wurden drei Schwachstellen in OsmAnd gefunden; der Beitrag erläutert eine davon. Beim Beispiel der Wikipedia-App hängt das mögliche Risiko von der Kombination der Deeplink- und Cookie-Prüfungen ab.

So ordnen die Taskflows Android-Einstiegspunkte ein

GitHub beschreibt einen Ablauf, der mobile von nicht mobilen Einstiegspunkten trennt. Ein weiterer Taskflow prüft ausgewählte Schwachstellenklassen im Kontext des jeweiligen Einstiegspunkts und der betroffenen Komponente.

Der GitHub Security Lab Taskflow Agent ist laut eigener Projektbeschreibung ein MCP-gestütztes, YAML-gesteuertes Multi-Agenten-Framework. Für ein mittelgroßes Repository kann die Prüfung laut GitHub ein bis zwei Stunden dauern. Die beschriebenen Taskflows benötigen eine GitHub-Copilot-Lizenz und verwenden Premium-Modellanfragen, die viele Tokens verbrauchen können.

Warum menschliche Sicherheitsprüfung nötig bleibt

GitHub warnt, dass KI-generierte Befunde Fehlalarme enthalten, auf unplausiblen Zuständen beruhen oder den Schweregrad falsch einschätzen können. Das Unternehmen empfiehlt deshalb, jeden Befund von Fachleuten für mobile Sicherheit prüfen zu lassen.