Nel post pubblicato il 28 settembre 2026, GitHub Security Lab ha riferito di aver trovato e segnalato 24 vulnerabilità in applicazioni Android usando taskflow di audit guidati dall’intelligenza artificiale. I due casi descritti riguardano app di terze parti: OsmAnd e l’app Android di Wikipedia.
Due app, due rischi diversi
GitHub Security Lab ha riferito di aver individuato tre vulnerabilità in OsmAnd e ne ha descritto una in dettaglio. La falla coinvolgeva MapActivity, un’attività esportata dell’app che accettava dati non attendibili per l’importazione delle impostazioni. Un’app malevola avrebbe potuto modificare impostazioni senza che l’utente se ne accorgesse e inviare a un attaccante le coordinate delle porzioni di mappa caricate e le destinazioni dei percorsi.
Nel caso dell’app Android di Wikipedia, il problema riguardava una catena di controlli sui collegamenti e sui cookie. Una verifica del suffisso del nome host poteva indirizzare il browser integrato, chiamato WebView, verso una pagina controllata da un attaccante. In combinazione con una falla nel controllo del dominio dei cookie, il problema poteva esporre cookie di sessione di lunga durata e consentire la compromissione di account sui progetti Wikimedia.
| App Android | Problema descritto | Possibile impatto riportato |
| OsmAnd | L’attività esportata MapActivity accettava dati non attendibili per importare le impostazioni. | Modifiche nascoste alle impostazioni e invio a un attaccante di coordinate delle mappe caricate e destinazioni dei percorsi. |
| App Android di Wikipedia | Una falla nei collegamenti profondi, o deeplink, poteva aprire una pagina controllata da un attaccante nella WebView; associata a un controllo difettoso sul dominio dei cookie, poteva esporre cookie di lunga durata. | Possibile compromissione di account sui progetti Wikimedia. |
Come i taskflow guidano i controlli su Android
Il flusso di lavoro descritto da GitHub separava i punti d’ingresso mobili da quelli non mobili. Un altro taskflow chiedeva al modello di valutare specifiche classi di vulnerabilità nel contesto dei singoli punti d’ingresso e delle componenti dell’app.
Il repository di GitHub Security Lab Taskflow Agent descrive il progetto come un framework multi-agente basato su file YAML e compatibile con MCP. Indica Python 3.10 o Docker tra i requisiti e una licenza MIT. Per un repository di dimensioni medie, GitHub stimava una durata dell’audit di una o due ore; l’esecuzione richiedeva una licenza GitHub Copilot e utilizzava richieste premium ai modelli.
Perché serve la revisione di un esperto
GitHub Security Lab avverte che i risultati generati dall’IA possono includere falsi positivi, basarsi su condizioni poco plausibili o riportare valutazioni imprecise della gravità. Raccomanda quindi che ogni risultato venga esaminato da un ricercatore con esperienza nella sicurezza delle applicazioni mobili.