Detalle de la noticia

Ciberseguridad

Las direcciones de correo electrónico de GitLab pueden utilizarse con fines maliciosos para llevar a cabo ataques a la cadena de suministro

Fuente: Dark Reading Publicado: 23/09/2026 · 20:53 UTC
Compartir:
Ciberseguridad Las direcciones de correo electrónico de GitLab pueden utilizarse con fines maliciosos para llevar a cabo ataques a la cadena de suministro
Imagen: Dark Reading

Una in­ves­ti­ga­ción re­cien­te rea­li­za­da por Ai­ki­do Se­cu­rity re­ve­la que las di­rec­cio­nes de co­rreo elec­tró­ni­co en­tran­tes asig­na­das au­to­má­ti­ca­men­te a los usua­rios de GitLab fun­cio­nan en reali­dad como to­kens de ac­ce­so con altos pri­vi­le­gios. Estas di­rec­cio­nes per­mi­ten rea­li­zar di­ver­sas ac­cio­nes en pro­yec­tos pú­bli­cos y pri­va­dos, lo que las con­vier­te en un pe­li­gro po­ten­cial para ata­ques a la ca­de­na de su­mi­nis­tro si que­dan ex­pues­tas pú­bli­ca­men­te en in­ter­net.

El aná­li­sis de­ta­lla que estas di­rec­cio­nes in­cor­po­ran un token per­ma­nen­te que otor­ga una am­plia au­to­ri­dad y au­ten­ti­ca­ción, per­mi­tien­do mucho más que la sim­ple crea­ción de in­ci­den­cias en un pro­yec­to es­pe­cí­fi­co. Según los ha­llaz­gos, es po­si­ble re­uti­li­zar la cre­den­cial in­te­gra­da para mo­di­fi­car rutas y al­can­zar otros pro­yec­tos pri­va­dos, en­viar so­li­ci­tu­des de fu­sión (merge re­quests), em­pu­jar có­di­go a la rama prin­ci­pal e in­clu­so sor­tear las res­tric­cio­nes de di­rec­cio­nes IP con­fi­gu­ra­das en la pla­ta­for­ma.

Tras re­ci­bir el re­por­te de la in­ves­ti­ga­ción a tra­vés de Hac­ke­rO­ne y de una in­ci­den­cia con­fi­den­cial, GitLab mo­di­fi­có su in­ter­faz de usua­rio y su do­cu­men­ta­ción para re­fle­jar de forma más pre­ci­sa el al­can­ce real de estas di­rec­cio­nes de co­rreo elec­tró­ni­co y sus li­mi­ta­cio­nes fren­te a res­tric­cio­nes de IP. Como me­di­das pre­ven­ti­vas, se re­co­mien­da a las or­ga­ni­za­cio­nes rotar di­chos to­kens de ac­ce­so y bus­car ac­ti­va­men­te este tipo de datos ex­pues­tos en sus re­po­si­to­rios.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre otros as­pec­tos adi­cio­na­les más allá de los ya men­cio­na­dos sobre la in­ves­ti­ga­ción de Ai­ki­do Se­cu­rity y la res­pues­ta de GitLab.