A Leaked GitLab Issue Email Address Lets Anyone Push Code and Run CI Jobs as You
What it means
GitLab fornisce un indirizzo email privato per segnalare problemi, che funge da credenziale. Chi lo possiede può inviare patch e avviare job CI/CD in nome dell'utente. L'indirizzo è condiviso tra progetti e non scade. L'attacco sfrutta la mancanza di verifica dell'origine email e la possibilità di usare il token per commit e merge request. La patch è disponibile, ma il rischio persiste se il token è esposto.
Why it matters
Per le PMI italiane, la vulnerabilità potrebbe permettere a un attaccante di compromettere codice, segreti e processi CI/CD, causando interruzioni e perdite di dati sensibili. La mancanza di controllo sugli indirizzi email esposti aumenta la superficie d'attacco.
Recommended actions
- Reset del token di incoming email per tutti gli utenti
- Disattivazione del feature incoming email su istanze self-managed
- Verifica di README e guide per indirizzi email esposti
- Implementazione di accesso a progetti con restrizioni di token
- Monitoraggio di commit e job CI/CD con controllo di provenienza
- Utilizzo di MFA per limitare accessi non verificati
Potential operational benefits
- Riduzione della superficie esposta per attacchi non autorizzati
- Maggiore controllo sugli accessi e sui commit
- Prevenzione di compromissioni di CI/CD e segreti
- Miglioramento della sicurezza delle credenziali
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
The private email address GitLab gives you for filing issues by email is a credential. Anyone who gets it can email a patch that GitLab commits in your name, to any branch you can push to, including main, and can start CI/CD jobs that run as you. GitLab shows each user this address behind a button labeled "Email work item to this project." Mail sent to it opens an issue in that project, authored
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 23/09/2026 18:53
- MITRE ATT&CK
- T1190, T1078, T1486