Navegación

Las direcciones de correo electrónico de proyectos de GitLab expuestas permiten a los atacantes enviar código.

fuente: https://www.bleepingcomputer.com/news/security/exposed-gitlab-project-email-addresses-let-attackers-push-code/

Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliberadamente en archivos README, guías de contribución y páginas de soporte utilizadas para recopilar informes de errores.

Estas direcciones forman parte de una función integrada de GitLab llamada "Enviar elemento de trabajo por correo electrónico a este proyecto" y contienen un token permanente vinculado a la cuenta del desarrollador.

Estas direcciones se generan automáticamente y contienen una cadena que sirve como credencial para crear elementos de trabajo por correo electrónico. Cuando un cliente externo envía un mensaje a una de ellas, GitLab lo interpreta como una incidencia o tarea del proyecto.

Investigadores de la empresa de seguridad de aplicaciones Aikido encontraron varias direcciones privadas de GitLab expuestas en documentación pública y advierten sobre el riesgo asociado.

Un atacante podría utilizarlas para comprometer cuentas de GitLab en ataques que envíen código a ramas protegidas de repositorios privados, roben código fuente, recopilen secretos de variables de CI/CD o accedan a incidencias confidenciales.

Cada una de estas direcciones privadas de GitLab incluye una cadena "glimt-" que actúa como credencial para acceder al proyecto y que se mantiene en todas las direcciones similares generadas para el proyecto correspondiente.

Últimas noticias

19 DE AGOSTO, 2026

Phishing 3.0: La lucha se traslada a Agente contra Agente.

La mayoría de las medidas de seguridad para el correo electrónico siguen funcionando igual que hace una década: analizan el mensaje, buscan contenido malicioso...

Leer artículo →
19 DE AGOSTO, 2026

Telegram solicita el dominio .gram para otorgar a cada usuario su propio TLD.

El fundador de Telegram, Pavel Durov, anunció recientemente que Telegram ha solicitado formalmente a la ICANN el dominio de nivel superior .gram. Si la solicitu...

Leer artículo →
19 DE AGOSTO, 2026

Los hackers comprometieron más de 14.500 dispositivos Dahua utilizando ataques de credenciales, omisiones de autenticación y P2P.

Investigadores de ciberseguridad de Hunt.io han revelado detalles de una campaña que, según afirman, comprometió más de 14.530 dispositivos Dahua entre el 17 de...

Leer artículo →