Navegación

Las direcciones de correo electrónico de proyectos de GitLab expuestas permiten a los atacantes enviar código.

fuente: https://www.bleepingcomputer.com/news/security/exposed-gitlab-project-email-addresses-let-attackers-push-code/

Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliberadamente en archivos README, guías de contribución y páginas de soporte utilizadas para recopilar informes de errores.

Estas direcciones forman parte de una función integrada de GitLab llamada "Enviar elemento de trabajo por correo electrónico a este proyecto" y contienen un token permanente vinculado a la cuenta del desarrollador.

Estas direcciones se generan automáticamente y contienen una cadena que sirve como credencial para crear elementos de trabajo por correo electrónico. Cuando un cliente externo envía un mensaje a una de ellas, GitLab lo interpreta como una incidencia o tarea del proyecto.

Investigadores de la empresa de seguridad de aplicaciones Aikido encontraron varias direcciones privadas de GitLab expuestas en documentación pública y advierten sobre el riesgo asociado.

Un atacante podría utilizarlas para comprometer cuentas de GitLab en ataques que envíen código a ramas protegidas de repositorios privados, roben código fuente, recopilen secretos de variables de CI/CD o accedan a incidencias confidenciales.

Cada una de estas direcciones privadas de GitLab incluye una cadena "glimt-" que actúa como credencial para acceder al proyecto y que se mantiene en todas las direcciones similares generadas para el proyecto correspondiente.

Últimas noticias

23 DE SEPTIEMBRE, 2026

Una aplicación falsa de monedero de criptomonedas propaga el malware PamStealer para robar contraseñas de Mac.

Una descarga falsa de una billetera de criptomonedas está distribuyendo una nueva versión de PamStealer a usuarios de Mac. El ataque comienza con un sitio web c...

Leer artículo →
23 DE SEPTIEMBRE, 2026

F5 corrige una vulnerabilidad de día cero en BIG-IP APM que fue explotada en ataques de ejecución remota de código (RCE).

F5 ha publicado actualizaciones de seguridad para abordar una vulnerabilidad crítica de día cero en BIG-IP APM que se está explotando en ataques de ejecución re...

Leer artículo →
23 DE SEPTIEMBRE, 2026

El malware oculto en las herramientas para desarrolladores que convirtió a los proveedores de Terraform en vías de ataque.

El malware se ha infiltrado en las herramientas que los desarrolladores utilizan para crear y gestionar infraestructuras en la nube. Una campaña vinculada a Gra...

Leer artículo →