Detalle de la noticia

Filtración de datos

Una dirección de correo electrónico de una incidencia de GitLab que se ha filtrado permite a cualquiera enviar código y ejecutar tareas de integración continua (CI) en tu nombre

Fuente: The Hacker News Publicado: 23/09/2026 · 16:53 UTC
Compartir:
Filtración de datos Una dirección de correo electrónico de una incidencia de GitLab que se ha filtrado permite a cualquiera enviar código y ejecutar tareas de integración continua (CI) en tu nombre
Imagen: The Hacker News

La di­rec­ción de co­rreo elec­tró­ni­co pri­va­da que GitLab pro­por­cio­na a los usua­rios para el envío de in­ci­den­cias fun­cio­na como una cre­den­cial de ac­ce­so. Según des­cu­brió Ai­ki­do Se­cu­rity, estas di­rec­cio­nes en los di­fe­ren­tes pro­yec­tos de un mismo usua­rio com­par­ten un token idén­ti­co que no ex­pi­ra y que se apli­ca a cual­quier pro­yec­to que la cuen­ta pueda abrir, ya sea pú­bli­co o pri­va­do. Ade­más, GitLab no ve­ri­fi­ca la iden­ti­dad del re­mi­ten­te del co­rreo, por lo que actúa como si los men­sa­jes pro­vi­nie­ran di­rec­ta­men­te del ti­tu­lar de la cuen­ta.

El uso de esta di­rec­ción va más allá de la sim­ple crea­ción de in­for­mes de erro­res. Mo­di­fi­can­do el su­fi­jo de la di­rec­ción y en­vian­do un par­che ad­jun­to junto con el nom­bre de la rama de des­tino en el asun­to, es po­si­ble lo­grar que GitLab apli­que el par­che y cree com­mits en nom­bre del usua­rio, lle­gan­do in­clu­so a la rama prin­ci­pal si se tie­nen los per­mi­sos ne­ce­sa­rios. Asi­mis­mo, si se mo­di­fi­ca el ar­chi­vo de con­fi­gu­ra­ción co­rres­pon­dien­te y el rol del usua­rio lo per­mi­te, se pue­den eje­cu­tar tra­ba­jos de in­te­gra­ción con­ti­nua uti­li­zan­do los per­mi­sos de la víc­ti­ma, sin que este pro­ce­so se vea afec­ta­do por res­tric­cio­nes de di­rec­cio­nes IP ni por la au­ten­ti­ca­ción de dos fac­to­res.

Para mi­ti­gar este ries­go, los usua­rios pue­den res­ta­ble­cer su token de co­rreo elec­tró­ni­co desde la pá­gi­na de to­kens de ac­ce­so per­so­nal en su per­fil, lo cual ac­tua­li­za todas las di­rec­cio­nes de los pro­yec­tos de ma­ne­ra si­mul­tá­nea, o re­vi­sar ar­chi­vos pú­bli­cos y guías en busca de di­rec­cio­nes fil­tra­das. Los ad­mi­nis­tra­do­res de ins­tan­cias au­to­ges­tio­na­das tam­bién tie­nen la op­ción de des­ac­ti­var la re­cep­ción de co­rreos para toda la ins­tan­cia, ya que los usua­rios in­di­vi­dua­les no cuen­tan con un in­te­rrup­tor para des­ac­ti­var esta fun­cio­na­li­dad. Tras los re­por­tes de Ai­ki­do Se­cu­rity, GitLab mo­di­fi­có los tex­tos des­crip­ti­vos sobre el token y abrió una in­ci­den­cia para eva­luar la po­si­bi­li­dad de acep­tar úni­ca­men­te co­rreos de di­rec­cio­nes ve­ri­fi­ca­das.