Vulnerabilità · 3 ore fa
Aikido ha trovato che il token email per-account di GitLab non scade e può essere usato da chiunque conosca l’indirizzo per agire come quell’utente su tutti i progetti che può raggiungere. Non è solo un canale per aprire issue: lo stesso indirizzo può far arrivare commit con le sue autorizzazioni e avviare job CI/CD a suo nome.
Il punto debole è il modello di fiducia. GitLab non verifica chi ha inviato il messaggio, ma tratta la mail come proveniente dall’account proprietario dell’indirizzo. Dato che il token è riusato tra i progetti dell’utente, un singolo indirizzo esposto può valere come credenziale riutilizzabile per scrivere codice e toccare pipeline, con raggio d’azione pari al ruolo dell’account.
Per chi usa email-to-issue o email-to-merge, la storia chiarisce che il rischio non finisce nel ticketing. Se l’account ha privilegi elevati, la stessa scorciatoia può raggiungere branch protetti e segreti CI/CD in tutti i progetti accessibili.
2 fonti che coprono questa storia
GitLab Email Addresses Can Be Weaponized for Supply Chain Attacks
Incoming email addresses automatically assigned to each user on the platform contain highly privileged access tokens that attackers can use.
A Leaked GitLab Issue Email Address Lets Anyone Push Code and Run CI Jobs as You
GitLab’s non-expiring incoming email token can let a holder commit code with a user’s permissions and trigger CI/CD jobs.
Part of the PlainSec briefing for 2026-09-23