El 28 de septiembre de 2026, GitHub Security Lab publicó que había encontrado y reportado 24 vulnerabilidades en aplicaciones Android mediante flujos de auditoría guiados por inteligencia artificial. Los ejemplos detallados afectan a aplicaciones de terceros, no al sistema operativo Android.

Dos aplicaciones y dos riesgos distintos

GitHub Security Lab describió fallos en OsmAnd y en la app Android de Wikipedia, con posibles consecuencias diferentes para los usuarios.

Aplicación AndroidFallo descritoPosible impacto señalado por GitHub Security Lab
OsmAndUna actividad exportada, MapActivity, aceptaba datos de Intent para importar ajustes, incluso en silencio y sustituyendo la configuración existente.Una aplicación maliciosa podía cambiar ajustes sin que el usuario lo advirtiera y enviar a un atacante coordenadas de mosaicos de mapa cargados y extremos de rutas. Según GitHub Security Lab, la aplicación maliciosa no necesitaba permisos propios.
App Android de WikipediaUna comprobación del sufijo del nombre de host en los enlaces profundos podía dirigir el WebView —el navegador integrado en la app— a una página controlada por un atacante. Al encadenar ese fallo con otro en la comprobación del dominio de las cookies, podían quedar expuestas cookies de larga duración.La exposición de esas cookies podía facilitar la toma de cuentas en proyectos Wikimedia.

GitHub Security Lab indicó que había encontrado tres vulnerabilidades en OsmAnd y detalló una de ellas. En el caso de Wikipedia, el riesgo dependía de encadenar los fallos de los enlaces profundos y de las cookies.

Cómo orientan la auditoría los flujos para Android

El método descrito separa los puntos de entrada móviles de los no móviles y pide al modelo que evalúe clases concretas de vulnerabilidad según el punto de entrada y el componente implicado. El proyecto GitHub Security Lab Taskflow Agent se describe como un marco multiagente basado en YAML y compatible con MCP.

GitHub estimó que una auditoría de un repositorio mediano podía durar entre una y dos horas. El proceso requiere una licencia de GitHub Copilot y utiliza solicitudes de modelos premium.

Por qué los hallazgos necesitan revisión especializada

GitHub advirtió que los análisis con IA pueden producir falsos positivos, basarse en situaciones poco plausibles y valorar mal la gravedad de un problema. Por eso recomienda que cada hallazgo lo revise una persona investigadora con experiencia en seguridad móvil.