Dans un billet publié le 28 septembre 2026, GitHub Security Lab a rapporté avoir trouvé et signalé 24 vulnérabilités dans des applications Android. Les deux exemples détaillés concernent des applications tierces, OsmAnd et Wikipedia : ils ne portent pas sur le système Android lui-même.

Deux applications, deux risques distincts

GitHub Security Lab détaille une faille dans OsmAnd et une chaîne de failles dans l’application Android de Wikipedia, avec des conséquences potentielles différentes.

Application AndroidFaille rapportéeImpact potentiel rapporté
OsmAndUne activité exportée accepte des paramètres de demande pouvant commander l’importation de réglages.Une application malveillante pourrait modifier des réglages à l’insu de l’utilisateur et transmettre des coordonnées de tuiles cartographiques chargées ainsi que des extrémités d’itinéraires.
WikipediaUne vérification du nom d’hôte dans un lien profond pourrait conduire la WebView, le composant qui affiche des pages web dans l’application, vers une page contrôlée par un attaquant. Combinée à une faille dans la vérification du domaine des cookies, cette chaîne pourrait exposer des cookies de longue durée.La chaîne pourrait permettre la prise de contrôle de comptes sur des projets Wikimedia.

GitHub Security Lab indique avoir découvert trois vulnérabilités dans OsmAnd et en décrit une en détail. Selon son analyse, l’activité concernée pouvait être appelée sans permission par une autre application. Le risque rapporté porte donc sur les données de localisation et les réglages de l’application, pas sur une faille d’Android.

Dans le cas de Wikipedia, le lien profond et le traitement des cookies forment une chaîne : la page ouverte dans la WebView pourrait exposer des cookies de session, puis permettre l’accès à des comptes associés à des projets Wikimedia.

Comment les taskflows ciblent les points d’entrée Android

Le processus décrit par GitHub sépare les points d’entrée mobiles des points d’entrée non mobiles, puis examine des catégories de vulnérabilités dans le contexte des points d’entrée et des composants concernés. Cette organisation vise à orienter l’analyse vers les particularités des applications mobiles.

Le dépôt de GitHub Security Lab décrit Taskflow Agent comme un framework multi-agent piloté par des fichiers YAML et compatible avec MCP. Il indique Python 3.10 ou Docker parmi les prérequis, et une licence MIT. Pour l’audit présenté, GitHub estime qu’une analyse d’un dépôt de taille moyenne peut prendre une à deux heures. Elle nécessite une licence GitHub Copilot et utilise des requêtes de modèles premium, susceptibles de consommer beaucoup de jetons.

Pourquoi les résultats de l’IA doivent être examinés

GitHub avertit que l’analyse peut produire des faux positifs, s’appuyer sur des scénarios peu plausibles ou évaluer incorrectement la gravité d’un problème. L’équipe recommande donc qu’un spécialiste de la sécurité mobile examine chaque résultat.