Android-Apps: KI-Agent findet 24 Schwachstellen, darunter Kontoübernahme
Veröffentlicht am: 29.09.2026 um 03:32 Uhr | Redaktion boerse-global.de
Ein KI-gestützter Sicherheitsagent des GitHub Security Lab hat 24 Schwachstellen in populären Android-Anwendungen entdeckt, darunter kritische Lücken in der Navigations-App OsmAnd und der offiziellen Wikipedia-App. Wie lavx.hu berichtete, kam dabei der sogenannte Taskflow Agent zum Einsatz, der auf GitHub Copilot basiert und über YAML-basierte Taskflows gesteuert wird.
Standortverfolgung ohne Berechtigung
Bei OsmAnd, einer Android-App mit über 10 Millionen Downloads, identifizierte der KI-Agent laut dem Bericht drei Schwachstellen. Die schwerwiegendste davon ermöglicht es jeder beliebigen App, Nutzer ohne entsprechende Berechtigung in ihrer Position zu verfolgen. Möglich wird dies über eine exportierte MapActivity-Komponente, die von außen zugänglich ist und sich für den Zugriff auf Standortdaten missbrauchen lässt.
Vollständige Account-Übernahme bei Wikipedia
Noch weitreichender fielen die Funde bei der Wikipedia-Android-App aus. Der Taskflow Agent stieß dort auf zwei Logikfehler – einen im Deeplink-Hostname-Parsing und einen im Umgang mit Cookies. In Kombination lassen sich beide Schwachstellen laut dem Bericht zu einer vollständigen Übernahme von Nutzerkonten verketten.
Betroffen sind demnach der Benutzername sowie langlebige Tokens und Session-Tokens, die für sämtliche Wikimedia-Projekte gültig sind – die Auswirkungen reichen also über die reine Android-App hinaus.
Millionen Android-Nutzer sind täglich Hackern schutzlos ausgeliefert – ohne es zu wissen. Ein veraltetes Smartphone ist wie eine offene Haustür für Cyberkriminelle, doch dieser kostenlose Report zeigt Ihnen, wie Sie Sicherheitslücken effektiv schließen. 5 einfache Schritte für Ihr Android-Update jetzt gratis entdecken
KI erkennt Schwachstellen, bewertet Risiken aber unzuverlässig
Das GitHub Security Lab zog aus dem Einsatz des Agenten eine differenzierte Bilanz: Die KI sei zwar in der Lage, Schwachstellen zuverlässig aufzuspüren, tue sich jedoch schwer damit, deren tatsächlichen Schweregrad einzuschätzen.
Dem Bericht zufolge produzierte der Taskflow Agent dabei zahlreiche False Positives – also Meldungen zu vermeintlichen Sicherheitslücken, die sich bei näherer Prüfung als unkritisch oder gar nicht vorhanden erwiesen.
Diese Einschränkung zeigt, dass automatisierte Systeme menschliche Expertise bei der Risikobewertung derzeit noch nicht ersetzen können, auch wenn sie beim reinen Auffinden potenzieller Schwachstellen wertvolle Unterstützung leisten.
Meldung an Entwickler und offener Quellcode
Sämtliche 24 identifizierten Schwachstellen wurden nach Angaben des GitHub Security Lab den jeweiligen Entwicklerteams gemeldet. Ein Teil der Lücken ist inzwischen öffentlich dokumentiert, während an der Behebung der übrigen noch gearbeitet wird.
Wer sein Android-Smartphone über die Standard-Updates hinaus vor Hackern und Viren schützen möchte, findet in diesem kostenlosen Ratgeber die fünf wichtigsten Sofort-Maßnahmen. So sichern Sie Online-Banking, PayPal und WhatsApp einfach und verständlich ab. Kostenlosen Android-Sicherheits-Ratgeber hier anfordern
Die verwendeten Taskflows, mit denen der Agent gesteuert wird, hat GitHub als Open Source im Repository „seclab-taskflows" veröffentlicht. Damit erhalten auch andere Sicherheitsforscher und Entwicklerteams die Möglichkeit, die Methodik nachzuvollziehen und für eigene Analysen zu nutzen.
Der Fall unterstreicht, welches Potenzial KI-gestützte Werkzeuge bei der systematischen Suche nach Sicherheitslücken in mobilen Anwendungen bieten – zugleich verdeutlicht er aber auch, dass die abschließende Bewertung und Priorisierung gefundener Probleme weiterhin menschliches Fachwissen erfordert.
