Em uma publicação de 28 de setembro de 2026, o GitHub Security Lab afirmou ter encontrado e reportado 24 vulnerabilidades em aplicativos Android usando fluxos de auditoria guiados por IA. Os dois casos detalhados envolvem aplicativos de terceiros, OsmAnd e Wikipedia, e não o sistema operacional Android.
Dois aplicativos, dois riscos diferentes
No OsmAnd, o GitHub Security Lab relatou três vulnerabilidades e detalhou uma delas. No aplicativo Android da Wikipedia, descreveu uma cadeia de falhas envolvendo links diretos e cookies de sessão.
| Aplicativo Android | Falha relatada | Possível impacto relatado |
| OsmAnd | A atividade exportada MapActivity aceitava parâmetros de intenção controlados por outro aplicativo durante a importação de configurações. | Um aplicativo malicioso poderia alterar configurações sem que a pessoa percebesse e enviar a um atacante coordenadas de blocos de mapa carregados e pontos de início e fim de rotas. Segundo o GitHub Security Lab, a exploração não exigiria permissões do aplicativo malicioso. |
| Aplicativo Android da Wikipedia | Uma validação de sufixo no link direto poderia levar o WebView a abrir uma página controlada por um atacante; combinada a uma falha semelhante na verificação do domínio dos cookies, poderia expor cookies de longa duração. | A cadeia poderia permitir a execução de JavaScript arbitrário no WebView, expor cookies e facilitar a tomada de contas em projetos Wikimedia. |
Como os taskflows orientam a auditoria
O fluxo descrito pelo GitHub separa os pontos de entrada móveis dos não móveis. Em seguida, verifica classes selecionadas de vulnerabilidades considerando cada ponto de entrada e o componente envolvido, em vez de analisar essas questões fora de contexto.
O repositório do GitHub Security Lab Taskflow Agent descreve um framework multiagente, orientado por YAML e compatível com MCP, com interface de linha de comando. O projeto lista Python 3.10 ou Docker como requisitos e identifica a licença MIT. Para executar os taskflows descritos, o GitHub diz que é necessária uma licença do GitHub Copilot e que as solicitações a modelos premium podem consumir muitos tokens. Em um repositório de tamanho médio, a auditoria pode levar de uma a duas horas, segundo o GitHub.
Por que os resultados precisam de revisão especializada
O GitHub alertou que os resultados gerados por IA podem incluir falsos positivos, depender de situações improváveis e trazer avaliações incorretas de gravidade. Por isso, recomendou que cada achado seja analisado por um pesquisador com experiência em segurança para dispositivos móveis.