Em uma publicação de 28 de setembro de 2026, o GitHub Security Lab afirmou ter encontrado e reportado 24 vulnerabilidades em aplicativos Android usando fluxos de auditoria guiados por IA. Os dois casos detalhados envolvem aplicativos de terceiros, OsmAnd e Wikipedia, e não o sistema operacional Android.

Dois aplicativos, dois riscos diferentes

No OsmAnd, o GitHub Security Lab relatou três vulnerabilidades e detalhou uma delas. No aplicativo Android da Wikipedia, descreveu uma cadeia de falhas envolvendo links diretos e cookies de sessão.

Aplicativo AndroidFalha relatadaPossível impacto relatado
OsmAndA atividade exportada MapActivity aceitava parâmetros de intenção controlados por outro aplicativo durante a importação de configurações.Um aplicativo malicioso poderia alterar configurações sem que a pessoa percebesse e enviar a um atacante coordenadas de blocos de mapa carregados e pontos de início e fim de rotas. Segundo o GitHub Security Lab, a exploração não exigiria permissões do aplicativo malicioso.
Aplicativo Android da WikipediaUma validação de sufixo no link direto poderia levar o WebView a abrir uma página controlada por um atacante; combinada a uma falha semelhante na verificação do domínio dos cookies, poderia expor cookies de longa duração.A cadeia poderia permitir a execução de JavaScript arbitrário no WebView, expor cookies e facilitar a tomada de contas em projetos Wikimedia.

Como os taskflows orientam a auditoria

O fluxo descrito pelo GitHub separa os pontos de entrada móveis dos não móveis. Em seguida, verifica classes selecionadas de vulnerabilidades considerando cada ponto de entrada e o componente envolvido, em vez de analisar essas questões fora de contexto.

O repositório do GitHub Security Lab Taskflow Agent descreve um framework multiagente, orientado por YAML e compatível com MCP, com interface de linha de comando. O projeto lista Python 3.10 ou Docker como requisitos e identifica a licença MIT. Para executar os taskflows descritos, o GitHub diz que é necessária uma licença do GitHub Copilot e que as solicitações a modelos premium podem consumir muitos tokens. Em um repositório de tamanho médio, a auditoria pode levar de uma a duas horas, segundo o GitHub.

Por que os resultados precisam de revisão especializada

O GitHub alertou que os resultados gerados por IA podem incluir falsos positivos, depender de situações improváveis e trazer avaliações incorretas de gravidade. Por isso, recomendou que cada achado seja analisado por um pesquisador com experiência em segurança para dispositivos móveis.