Navegación

Las direcciones de correo electrónico de proyectos de GitLab expuestas permiten a los atacantes enviar código.

fuente: https://www.bleepingcomputer.com/news/security/exposed-gitlab-project-email-addresses-let-attackers-push-code/

Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliberadamente en archivos README, guías de contribución y páginas de soporte utilizadas para recopilar informes de errores.

Estas direcciones forman parte de una función integrada de GitLab llamada "Enviar elemento de trabajo por correo electrónico a este proyecto" y contienen un token permanente vinculado a la cuenta del desarrollador.

Estas direcciones se generan automáticamente y contienen una cadena que sirve como credencial para crear elementos de trabajo por correo electrónico. Cuando un cliente externo envía un mensaje a una de ellas, GitLab lo interpreta como una incidencia o tarea del proyecto.

Investigadores de la empresa de seguridad de aplicaciones Aikido encontraron varias direcciones privadas de GitLab expuestas en documentación pública y advierten sobre el riesgo asociado.

Un atacante podría utilizarlas para comprometer cuentas de GitLab en ataques que envíen código a ramas protegidas de repositorios privados, roben código fuente, recopilen secretos de variables de CI/CD o accedan a incidencias confidenciales.

Cada una de estas direcciones privadas de GitLab incluye una cadena "glimt-" que actúa como credencial para acceder al proyecto y que se mantiene en todas las direcciones similares generadas para el proyecto correspondiente.

Últimas noticias

01 DE AGOSTO, 2026

Mirage Kitten despliega un nuevo malware contra Oriente Medio y África.

Kaspersky ha descubierto un nuevo malware, Mirage Kitten, dirigido a Oriente Medio y África. El grupo de espionaje desplegó una nueva puerta trasera para Window...

Leer artículo →
01 DE AGOSTO, 2026

Chrome corrigió 1442 errores en tres versiones, más que en las 23 versiones anteriores.

Google reveló recientemente unas cifras sorprendentes en su blog. Las versiones 149.x y 150.x de Chrome, lanzadas en junio, solucionaron en conjunto 1072 vulner...

Leer artículo →
01 DE AGOSTO, 2026

La vulnerabilidad CVE-2026-16347 de MikroTik RouterOS permite a los atacantes obtener acceso no autorizado al sistema.

CISA advirtió sobre una vulnerabilidad de fuerza bruta en MikroTik RouterOS y Cloud Hosted Router. Identificada como CVE-2026-16347, tiene una puntuación CVSS d...

Leer artículo →