Navegación

Las direcciones de correo electrónico de proyectos de GitLab expuestas permiten a los atacantes enviar código.

fuente: https://www.bleepingcomputer.com/news/security/exposed-gitlab-project-email-addresses-let-attackers-push-code/

Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliberadamente en archivos README, guías de contribución y páginas de soporte utilizadas para recopilar informes de errores.

Estas direcciones forman parte de una función integrada de GitLab llamada "Enviar elemento de trabajo por correo electrónico a este proyecto" y contienen un token permanente vinculado a la cuenta del desarrollador.

Estas direcciones se generan automáticamente y contienen una cadena que sirve como credencial para crear elementos de trabajo por correo electrónico. Cuando un cliente externo envía un mensaje a una de ellas, GitLab lo interpreta como una incidencia o tarea del proyecto.

Investigadores de la empresa de seguridad de aplicaciones Aikido encontraron varias direcciones privadas de GitLab expuestas en documentación pública y advierten sobre el riesgo asociado.

Un atacante podría utilizarlas para comprometer cuentas de GitLab en ataques que envíen código a ramas protegidas de repositorios privados, roben código fuente, recopilen secretos de variables de CI/CD o accedan a incidencias confidenciales.

Cada una de estas direcciones privadas de GitLab incluye una cadena "glimt-" que actúa como credencial para acceder al proyecto y que se mantiene en todas las direcciones similares generadas para el proyecto correspondiente.

Últimas noticias

31 DE AGOSTO, 2026

Los operadores del ransomware Aurora utilizan IA basada en cursores en ataques contra 10 objetivos.

Según los hallazgos de CloudSEK y Gambit Security, se ha observado que los ciberdelincuentes asociados con el ransomware Aurora (también conocido como Aur0ra) u...

Leer artículo →
31 DE AGOSTO, 2026

El exploit HardBreacher ataca a Kaspersky.

Un producto de seguridad puede convertirse inadvertidamente en un punto de intrusión altamente vulnerable. Un investigador de seguridad independiente, bajo el s...

Leer artículo →
31 DE AGOSTO, 2026

UAT-10147 implementa el implante multiplataforma SPECTRE.

El presunto grupo de ciberdelincuentes de habla china UAT-10147 despliega el implante multiplataforma SPECTRE para comprometer servidores IIS y Linux globales....

Leer artículo →