Detalle de la noticia

Ciberseguridad

Las direcciones de correo electrónico de los proyectos de GitLab expuestas permiten a los atacantes enviar código

Fuente: BleepingComputer Publicado: 24/09/2026 · 17:47 UTC
Compartir:
Ciberseguridad Las direcciones de correo electrónico de los proyectos de GitLab expuestas permiten a los atacantes enviar código
Imagen: BleepingComputer

Cier­tas di­rec­cio­nes de co­rreo elec­tró­ni­co pri­va­das de GitLab, di­se­ña­das para que los de­sa­rro­lla­do­res en­víen ta­reas o pro­ble­mas a un pro­yec­to, están sien­do ex­pues­tas de ma­ne­ra in­ten­cio­nal en guías de co­la­bo­ra­ción, ar­chi­vos README y pá­gi­nas de so­por­te des­ti­na­das a la re­cep­ción de in­for­mes de erro­res. Estas di­rec­cio­nes in­clu­yen un token de larga du­ra­ción vin­cu­la­do a la cuen­ta del de­sa­rro­lla­dor y ope­ran me­dian­te una fun­ción na­ti­va que pro­ce­sa men­sa­jes de co­rreo elec­tró­ni­co ex­ter­nos para con­ver­tir­los en ta­reas o in­ci­den­cias del pro­yec­to.

In­ves­ti­ga­do­res de se­gu­ri­dad de la em­pre­sa Ai­ki­do de­tec­ta­ron múl­ti­ples casos de estas di­rec­cio­nes ex­pues­tas en do­cu­men­ta­ción pú­bli­ca y aler­ta­ron sobre los pe­li­gros que con­lle­van. Mo­di­fi­can­do el su­fi­jo final de la di­rec­ción de co­rreo elec­tró­ni­co, un ata­can­te puede lo­grar que la pla­ta­for­ma abra so­li­ci­tu­des de fu­sión (merge re­quests) y pro­ce­se los men­sa­jes como si pro­vi­nie­ran del pro­pie­ta­rio del token, sin im­por­tar desde qué buzón de in­ter­net se en­víen ni las res­tric­cio­nes de di­rec­ción IP exis­ten­tes.

El nivel de ac­ce­so que se logra de­pen­de de los per­mi­sos aso­cia­dos a la cuen­ta del usua­rio afec­ta­do, pu­dien­do in­cluir la mo­di­fi­ca­ción de có­di­go, la eje­cu­ción de pro­ce­sos CI/CD y el ac­ce­so a re­po­si­to­rios pri­va­dos, se­cre­tos o in­for­ma­ción con­fi­den­cial, aun­que para ello tam­bién se re­quie­re co­no­cer la ruta y el iden­ti­fi­ca­dor del pro­yec­to ob­je­ti­vo. GitLab ya ad­vier­te en su do­cu­men­ta­ción sobre la ne­ce­si­dad de man­te­ner estas di­rec­cio­nes en se­cre­to y de res­ta­ble­cer el token en caso de una fil­tra­ción, mien­tras que los in­ves­ti­ga­do­res re­co­mien­dan a los man­te­ne­do­res de pro­yec­tos que dejen de ex­po­ner esta in­for­ma­ción pú­bli­ca­men­te y res­ta­blez­can los to­kens pre­via­men­te com­pro­me­ti­dos.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre las in­ci­den­cias pos­te­rio­res o el es­ta­do ac­tual de las dis­cu­sio­nes con la pla­ta­for­ma.