GitHubs sikkerhetsagent fant rundt 24 sårbarheter i Android-apper
GitHub Security Lab offentliggjorde 28. september 2026 at selskapets åpen kildekode-sikkerhetsagent, Taskflow Agent, bidro til å identifisere rundt 24 sårbarheter i Android-apper — blant annet en feil i kartappen OsmAnd som kunne registrere offerets bevegelser via kartfliser, og en sårbarhetskjede i Wikipedias Android-app som kunne muliggjøre konto-kapring. Antallet varierer mellom kildene: Mens Cyberpress, iSec News og TechTimes oppgir 24, skriver Help Net Security og Let's Data Science «over 20». Felles for rapportene er at vedkommende vedlikeholdere har mottatt varslene, og at rapporten ikke identifiserte utnyttelse i reelle angrep, ifølge iSec News.
Saken er like mye en historie om begrensningene som om funnene. Både GitHub og forskeren bak prosjektet, Kevin Stubbings, er åpne om at modellen gjentatte ganger feilvurderte alvorlighetsgrad og overså avbøtende kontroller. Samtidig er arbeidsflyten nå publisert som åpen kildekode og kan tas i bruk av alle med en GitHub Copilot-lisens.
De to hovedfunnene
Det mest iøynefallende funnet ligger i OsmAnd, en åpen kildekode-navigasjonsapp. Appens eksporterte MapActivity godtok angriperstyrte intent-ekstra-parametere, noe som ga en app uten tillatelser mulighet til å endre URL-en som kartflisene hentes fra. Ved å omdirigere kartflis-forespørslene til en angriperstyrt server, mens appen viser legitime kartbilder, kunne en angriper registrere fliskoordinatene som offerets enhet etterspør, ifølge GitHub-funnet slik Cyberpress gjengir det. Siden kartfliser tilsvarer geografiske områder, kan det i analyseens forlengelse gi mulighet til å utlede offerets posisjon og ruter — uten at noen posisjonstillatelse er innvilget. Cyberpress karakteriserer funnet som skjult posisjonssporing.
Det andre funnet gjelder Wikipedias offisielle Android-app. Dyp-lenkebehandleren brukte en endsWith()-sjekk for vertsnavn, en klassisk svak validering som lar domener som kun «ender med» det riktige navnet slippes igjennom — for eksempel lookalike-domener kontrollert av en angriper. Disse kunne lastes i appens WebView. Kjedet sammen med en svak kontroll i informasjonskapsel-håndteringen kunne eksponeringen, ifølge GitHub-funnet slik Cyberpress gjengir det, muliggjøre konto-kapring på tvers av Wikimedia-tjenester, inkludert Wikipedia, Commons, Wikidata og Meta. TechTimes beskriver kjeden i sterkere ordelag, med økt-tokens gyldige på tvers av alle Wikimedia-prosjekter, men den karakteriseringen er ett enkelt medias gjenfortelling og bør leses deretter.
Hvordan agenten fungerer
Taskflow Agent er bygget på OpenAI Agents SDK og støtter tre ulike KI-bakender: OpenAI Agents (standard), GitHub Copilot SDK og Anthropics SDK, ifølge TechTimes. Et gjennomgangstrekk i arkitekturen er skillet mellom deterministiske og resonnerende oppgaver: Model Context Protocol (MCP) håndterer de forutsigbare verktøyoperasjonene — filhenting, API-kall og YAML-tolkning — mens språkmodellens resonnering reserveres til kodeforståelse og sårbarhetsresonnering. Resultatene lagres i SQLite.
Det avgjørende for Android-funnene var likevel ikke rammeverket, men taskflowene Stubbings bygde for mobil. Én av dem, gather_mobile_entry_point_info, kartlegger ifølge TechTimes angrepsflater som er unike for Android — inngangspunkter som skiller seg fra web- og desktop-tilsvarene. Taskflowene ber eksplisitt modellen se etter intensjonsbaserte feil, som «confused deputy»-problemer og usikre broadcasts — kategorier som generiske sikkerhetsprompter typisk overser, ifølge Help Net Security. Det er denne mobile spesialiseringen som forklarer hvorfor agenten fant nettopp intensjonsavhengige feil som OsmAnd-flisfunnet og Wikipedia-dyp-lenken.
Der dømmekraften svikter
Både GitHub og Stubbings er tydelige på at agentens resultater ikke kan tas som gitt bevis. GitHub advarte om at modeller kan finne lavpåvirkningsproblemer, overestimere alvorlighetsgrad og produsere falske positiver når de overser avbøtende kontroller eller ikke forstår kjøretidsatferd, ifølge Cyberpress.
Stubbings beskrev to gjennomgående feilmoduser, gjengitt av Help Net Security: Modellen holdt fram med å flagge problemer med lav alvorlighetsgrad selv etter å ha blitt bedt om å la være, og den feilvurderte den reelle påvirkningen i tilfeller der en avbøtende faktor i stillhet opphevet det som så ut som et fungerende exploit. Som konkret eksempel nevnes intern lagring som i stillhet overyrer angriperstyrt ekstern lagring — noe som gjør et tilsynelatende brukbart angrep ugjennomførbart, men som modellen ikke fanget opp.
For sikkerhetsteamene betyr det at agenten fungerer best som en bredt anlagt detektor som foreslår kandidater, ikke som en dommer av alvorlighetsgrad. Hvert funn må etterprøves manuelt før det meldes inn til vedlikeholdere.
Hva det koster
Inngangsbilletten er en GitHub Copilot-lisens, og kjøringen forbruker forespørsler mot premium-modeller. Tidsbruken er oppgitt til én til to timer på et mellomstort kodebibliotek, ifølge GitHub slik Cyberpress gjengir det. Det plasserer arbeidsflyten i en midtsone: for tung for kontinuerlig kjøring i CI på alle repoer, men rimelig nok til periodiske sikkerhetsgjennomganger av apper med reelle brukere.
Åpne spørsmål
Flere forhold er uavklart i den tilgjengelige rapporteringen. Det er ikke bekreftet om de rapporterte feilene er lappet, eller om noen av dem har fått CVE-identifikatorer — TechTimes' tittel omtaler «24 CVE-er», men ingen CVE-ID-er opptrer i kildematerialet, og den framstillingen bør behandles med forsiktighet. Antallet sårbarheter varierer som nevnt mellom «24» og «over 20» i kildene. Rapporteringen bygger på sekundær dekning av GitHub Security Labs offentliggjørelse 28. september 2026, som Let's Data Science oppgir github.blog som kilde til; detaljene står og faller med hvor troverdig de ulike mediene gjengir den opprinnelige offentliggjøringen.
Det største ubesvarte spørsmålet er likevel generaliserbarheten: Rundt 24 funn på tvers av Android-apper viser at metoden virker for intensjonsdrevne feil, og OsmAnd- og Wikipedia-funnene er de to mest detaljert beskrevne eksemplene. Men det gjenstår å se om andre team oppnår tilsvarende treffprosent — og om gevinsten holder når man regner med manuell etterkontroll av alle falske positiver.
Kilder: Cyberpress (de6cd65d), Help Net Security (4f54f795), Let's Data Science / iSec News (e58a4f8e), TechTimes (1187a4fa).

