LIVE
Новость

ИИ-агент GitHub выявил 24 критические уязвимости в популярных Android-приложениях

Именно так, по данным Help Net Security, исследователь GitHub Security Lab Кевин Стаббингс обнаружил 24 уязвимости в Android-приложениях, и две из них касаются программ, которыми ежедневно пользуются миллионы.

Фаина Королёва·обновлено 01 октября 2026 г.

ИИ-агент GitHub выявил 24 критические уязвимости в популярных Android-приложениях

Представьте: вы открываете привычный навигатор, прокладываете маршрут до работы, а в это время чужое приложение без единого разрешения тихо подменяет источник карт и записывает каждую вашу координату. Именно так, по данным Help Net Security, исследователь GitHub Security Lab Кевин Стаббингс обнаружил 24 уязвимости в Android-приложениях, и две из них касаются программ, которыми ежедневно пользуются миллионы.

Где спрятались дыры

Самая неприятная находка ждала в OsmAnd, навигаторе с более чем десятью миллионами загрузок в Google Play. Экспортированная активность MapActivity принимала «намерения» (intent extras), которые по логике должны были оставаться внутри приложения. Любая другая программа на телефоне, даже без разрешений, могла через эти extras подсунуть вредоносные настройки, например подменить источник тайлов карты на сервер злоумышленника. Дальше каждый запрос тайла отправлял точные координаты на чужой сервер, и по ним легко восстанавливался весь маршрут. Пользователь при этом не замечал ничего.

В официальном приложении Wikipedia обнаружилась другая история: проверка домена в обработчике диплинков использовала endsWith вместо полного сравнения. Это позволяло ссылке вида wikipedia:// указывать на поддельный домен вроде evil-wikipedia.org, и тот загружался прямо в WebView приложения. JavaScript атакующего запускался в доверенном контексте, а вторая ошибка в менеджере cookie позволяла этому WebView вытащить долгоживущие сессионные куки, то есть токен, действующий на всех проектах Wikimedia, после единственного нажатия на ссылку.

Что это значит для пользователя

Стаббингс собрал вокруг открытого Taskflow Agent так называемые taskflows, пошаговые рабочие процессы, заточенные под мобильные приложения. По сути это онбординг для модели: она учится отделять мобильные точки входа от веб- и десктопных, искать intent-баги, путаницу привилегий и незащищённые широковещательные сообщения. По данным Help Net Security, агент хорошо находил баги, но плохо оценивал их серьёзность: упорно помечал мелкие проблемы как критические и ошибался в реальном импакте там, где смягчающий фактор (например, внутреннее хранилище, молча перезаписывающее внешнее) фактически обнулял эксплойт. Вывод исследователя простой: каждую находку всё равно должен перепроверить человек, который понимает мобильные приложения.

Куда смотреть дальше

Taskflows опубликованы в открытом доступе, прогнать их можно против любого репозитория, но для работы нужен GitHub Copilot, и, как отмечается в материале, даже на одном среднем проекте можно сжечь немало премиум-запросов. Для нас, обычных пользователей, урок тоже практический: доверять стоит не количеству загрузок в магазине, а тому, как приложение обращается с вашими данными. OsmAnd и Wikipedia не единичные случаи, а напоминание, что привычные флоу могут прятать сюрпризы, невидимые до первого целенаправленного аудита. Если вы выбираете приложение под серьёзные задачи, имеет смысл хотя бы проверить, насколько активно его поддерживают и не затягивать с обновлениями, когда они приходят.