La mail di GitLab diventa una credenziale riutilizzabile
Aikido ha trovato che il token email per-account di GitLab non scade e può essere usato da chiunque conosca l’indirizzo per agire come quell’utente su tutti i progetti che può raggiungere. Non è solo un canale per aprire issue: lo stesso indirizzo può far arrivare commit con le sue autorizzazioni e avviare job CI/CD a suo nome.
Il punto debole è il modello di fiducia. GitLab non verifica chi ha inviato il messaggio, ma tratta la mail come proveniente dall’account proprietario dell’indirizzo. Dato che il token è riusato tra i progetti dell’utente, un singolo indirizzo esposto può valere come credenziale riutilizzabile per scrivere codice e toccare pipeline, con raggio d’azione pari al ruolo dell’account.
Per chi usa email-to-issue o email-to-merge, la storia chiarisce che il rischio non finisce nel ticketing. Se l’account ha privilegi elevati, la stessa scorciatoia può raggiungere branch protetti e segreti CI/CD in tutti i progetti accessibili.