Detalle de la noticia

Vulnerabilidad

GitHub’s AI agent found 24 Android app vulnerabilities

Fuente: Help Net Security Publicado: 29/09/2026 · 06:39 UTC
Compartir:
Vulnerabilidad GitHub’s AI agent found 24 Android app vulnerabilities
Imagen: Help Net Security

Un in­ves­ti­ga­dor del La­bo­ra­to­rio de Se­gu­ri­dad de GitHub de­sa­rro­lló flu­jos de tra­ba­jo de au­di­to­ría per­so­na­li­za­dos ba­sa­dos en in­te­li­gen­cia ar­ti­fi­cial, de­no­mi­na­dos task­flows, uti­li­zan­do el agen­te de có­di­go abier­to de la en­ti­dad. Estas he­rra­mien­tas fue­ron em­plea­das para lo­ca­li­zar y re­por­tar más de vein­te vul­ne­ra­bi­li­da­des pre­sen­tes en apli­ca­cio­nes di­se­ña­das para el sis­te­ma ope­ra­ti­vo An­dro­id.

Dos de los fa­llos dados a co­no­cer ilus­tran los ries­gos iden­ti­fi­ca­dos. En una apli­ca­ción de na­ve­ga­ción, una ac­ti­vi­dad ex­por­ta­da acep­ta­ba pa­rá­me­tros que de­bían per­ma­ne­cer li­mi­ta­dos a un canal in­terno, per­mi­tien­do que cual­quier otra apli­ca­ción en el dis­po­si­ti­vo im­por­ta­ra con­fi­gu­ra­cio­nes ma­li­cio­sas sin re­que­rir per­mi­sos y cam­bia­ra la fuen­te de mapas a un ser­vi­dor con­tro­la­do por un ata­can­te para ras­trear rutas. Por su parte, la apli­ca­ción de Wi­ki­pe­dia pre­sen­ta­ba un fallo en la va­li­da­ción de nom­bres de host en su ma­ne­ja­dor de en­la­ces y un error en su ad­mi­nis­tra­dor de coo­kies, lo que po­si­bi­li­ta­ba la eje­cu­ción de có­di­go Ja­vaS­cript ma­li­cio­so y la ex­trac­ción de coo­kies de se­sión me­dian­te un en­la­ce.

Los flu­jos de tra­ba­jo crea­dos fue­ron di­se­ña­dos ex­pre­sa­men­te para apli­ca­cio­nes mó­vi­les, in­cor­po­ran­do pasos para di­fe­ren­ciar pun­tos de en­tra­da mó­vi­les y so­li­ci­tar al mo­de­lo la bús­que­da de erro­res es­pe­cí­fi­cos ba­sa­dos en in­ten­cio­nes que ha­bi­tual­men­te se es­ca­pan en las in­di­ca­cio­nes de se­gu­ri­dad ge­né­ri­cas. No obs­tan­te, el sis­te­ma de in­te­li­gen­cia ar­ti­fi­cial mos­tró li­mi­ta­cio­nes para eva­luar la gra­ve­dad real de los pro­ble­mas, in­sis­tien­do en se­ña­lar fa­llas de baja se­ve­ri­dad y erran­do en el im­pac­to prác­ti­co cuan­do exis­tían fac­to­res mi­ti­gan­tes, por lo que la re­vi­sión hu­ma­na sigue sien­do in­dis­pen­sa­ble.

Los task­flows se en­cuen­tran dis­po­ni­bles como có­di­go abier­to para su eje­cu­ción en cual­quier re­po­si­to­rio, aun­que su uso re­quie­re una li­cen­cia de GitHub Co­pi­lot y puede con­su­mir una gran can­ti­dad de so­li­ci­tu­des de mo­de­los pré­mium, in­clu­so en bases de có­di­go me­dia­nas.