Navegación

Las direcciones de correo electrónico de proyectos de GitLab expuestas permiten a los atacantes enviar código.

fuente: https://www.bleepingcomputer.com/news/security/exposed-gitlab-project-email-addresses-let-attackers-push-code/

Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliberadamente en archivos README, guías de contribución y páginas de soporte utilizadas para recopilar informes de errores.

Estas direcciones forman parte de una función integrada de GitLab llamada "Enviar elemento de trabajo por correo electrónico a este proyecto" y contienen un token permanente vinculado a la cuenta del desarrollador.

Estas direcciones se generan automáticamente y contienen una cadena que sirve como credencial para crear elementos de trabajo por correo electrónico. Cuando un cliente externo envía un mensaje a una de ellas, GitLab lo interpreta como una incidencia o tarea del proyecto.

Investigadores de la empresa de seguridad de aplicaciones Aikido encontraron varias direcciones privadas de GitLab expuestas en documentación pública y advierten sobre el riesgo asociado.

Un atacante podría utilizarlas para comprometer cuentas de GitLab en ataques que envíen código a ramas protegidas de repositorios privados, roben código fuente, recopilen secretos de variables de CI/CD o accedan a incidencias confidenciales.

Cada una de estas direcciones privadas de GitLab incluye una cadena "glimt-" que actúa como credencial para acceder al proyecto y que se mantiene en todas las direcciones similares generadas para el proyecto correspondiente.

Últimas noticias

09 DE SEPTIEMBRE, 2026

Las compilaciones de WSA con Google Apps dejarán de funcionar después de junio de 2025: aquí tienes la solución y dónde obtener las versiones LTS.

Si has estado ejecutando aplicaciones de Android en Windows a través del Subsistema de Windows para Android (WSA), es posible que últimamente hayas notado algo...

Leer artículo →
09 DE SEPTIEMBRE, 2026

Un malware en F5 BIG-IP APM inyecta una *web shell* PHP en la memoria, evadiendo los análisis de disco.

Un malware vinculado a intrusiones en dispositivos F5 BIG-IP Access Policy Manager oculta una web shell PHP en la memoria en lugar de en un archivo del disco, s...

Leer artículo →
09 DE SEPTIEMBRE, 2026

2,7 millones de usuarios expuestos a CVE-2026-85061: Vulnerabilidad crítica de MapLibre CVSS 10.0

MapLibre GL JS registra cerca de 2,7 millones de descargas semanales para aplicaciones de cartografía web. En concreto, una vulnerabilidad crítica de tipo XSS e...

Leer artículo →