🛡 GitHub AI agent finds 24 vulnerabilities in Android
The open-source Taskflow Agent (seclab-taskflows, via GitHub Copilot) confirmed 24 vulnerabilities in Android apps, with advisories on securitylab.github.com/ai-agents. The most notable is OsmAnd (10M+): an exported activity accepts intent-extras like SilentImport without confirmation.
🌍 GitHub expanded the analysis into taskflow prompts: entry points are divided, each is run through vulnerability classes (confused deputy, insecure broadcasts), as LLMs are non-deterministic.
👤 Android does not restrict which extras an external caller can place — a zero-permission app can rewrite settings and tile URLs, tracking location. Check: ./scripts/audit/run_mobile.sh in codespace, 1–2 hours, requires a Copilot license.
Source 1: https://github.blog/security/how-we-found-24-android-vulnerabilities-using-our-open-source-ai-security-agent/
Source 2: https://securitylab.github.com/ai-agents/
