El 28 de septiembre de 2026, GitHub Security Lab publicó que había encontrado y reportado 24 vulnerabilidades en aplicaciones Android mediante flujos de auditoría guiados por inteligencia artificial. Los ejemplos detallados afectan a aplicaciones de terceros, no al sistema operativo Android.
Dos aplicaciones y dos riesgos distintos
GitHub Security Lab describió fallos en OsmAnd y en la app Android de Wikipedia, con posibles consecuencias diferentes para los usuarios.
| Aplicación Android | Fallo descrito | Posible impacto señalado por GitHub Security Lab |
| OsmAnd | Una actividad exportada, MapActivity, aceptaba datos de Intent para importar ajustes, incluso en silencio y sustituyendo la configuración existente. | Una aplicación maliciosa podía cambiar ajustes sin que el usuario lo advirtiera y enviar a un atacante coordenadas de mosaicos de mapa cargados y extremos de rutas. Según GitHub Security Lab, la aplicación maliciosa no necesitaba permisos propios. |
| App Android de Wikipedia | Una comprobación del sufijo del nombre de host en los enlaces profundos podía dirigir el WebView —el navegador integrado en la app— a una página controlada por un atacante. Al encadenar ese fallo con otro en la comprobación del dominio de las cookies, podían quedar expuestas cookies de larga duración. | La exposición de esas cookies podía facilitar la toma de cuentas en proyectos Wikimedia. |
GitHub Security Lab indicó que había encontrado tres vulnerabilidades en OsmAnd y detalló una de ellas. En el caso de Wikipedia, el riesgo dependía de encadenar los fallos de los enlaces profundos y de las cookies.
Cómo orientan la auditoría los flujos para Android
El método descrito separa los puntos de entrada móviles de los no móviles y pide al modelo que evalúe clases concretas de vulnerabilidad según el punto de entrada y el componente implicado. El proyecto GitHub Security Lab Taskflow Agent se describe como un marco multiagente basado en YAML y compatible con MCP.
GitHub estimó que una auditoría de un repositorio mediano podía durar entre una y dos horas. El proceso requiere una licencia de GitHub Copilot y utiliza solicitudes de modelos premium.
Por qué los hallazgos necesitan revisión especializada
GitHub advirtió que los análisis con IA pueden producir falsos positivos, basarse en situaciones poco plausibles y valorar mal la gravedad de un problema. Por eso recomienda que cada hallazgo lo revise una persona investigadora con experiencia en seguridad móvil.