A Leaked GitLab Issue Email Address Lets Anyone Push Code and Run CI Jobs as You
Cosa significa
GitLab fornisce un indirizzo email privato per segnalare problemi, che funge da credenziale. Chi lo possiede può inviare patch e avviare job CI/CD in nome dell'utente. L'indirizzo è condiviso tra progetti e non scade. L'attacco sfrutta la mancanza di verifica dell'origine email e la possibilità di usare il token per commit e merge request. La patch è disponibile, ma il rischio persiste se il token è esposto.
Perché conta
Per le PMI italiane, la vulnerabilità potrebbe permettere a un attaccante di compromettere codice, segreti e processi CI/CD, causando interruzioni e perdite di dati sensibili. La mancanza di controllo sugli indirizzi email esposti aumenta la superficie d'attacco.
Azioni consigliate
- Reset del token di incoming email per tutti gli utenti
- Disattivazione del feature incoming email su istanze self-managed
- Verifica di README e guide per indirizzi email esposti
- Implementazione di accesso a progetti con restrizioni di token
- Monitoraggio di commit e job CI/CD con controllo di provenienza
- Utilizzo di MFA per limitare accessi non verificati
Benefici operativi potenziali
- Riduzione della superficie esposta per attacchi non autorizzati
- Maggiore controllo sugli accessi e sui commit
- Prevenzione di compromissioni di CI/CD e segreti
- Miglioramento della sicurezza delle credenziali
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
The private email address GitLab gives you for filing issues by email is a credential. Anyone who gets it can email a patch that GitLab commits in your name, to any branch you can push to, including main, and can start CI/CD jobs that run as you. GitLab shows each user this address behind a button labeled "Email work item to this project." Mail sent to it opens an issue in that project, authored
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 23/09/2026 18:53
- MITRE ATT&CK
- T1190, T1078, T1486