ARK. 1 · 1 min czytaniaPodatności ·

Wyciek adresu do zgłoszeń pozwala wgrać kod i uruchomić CI/CD w cudzym imieniu

Prywatny adres e-mail do zgłoszeń w popularnej platformie z repozytoriami kodu działa jak token bez terminu ważności. Kto go zdobędzie, wgra kod do main i uruchomi CI/CD jako ofiara.

Karta wpisu: Wyciek adresu do zgłoszeń pozwala wgrać kod i uruchomić CI/CD w cudzym imieniu

Prywatny adres e-mail do zakładania zgłoszeń w popularnej platformie do hostowania kodu i CI/CD działa jak dane logowania, a poprawki na razie nie ma. Według badaczy, którzy zgłosili problem, kto zdobędzie ten adres, może wysłać na niego łatkę, którą platforma zapisze jako commit w imieniu ofiary, także w gałęzi main, oraz uruchomić zadania CI/CD z jej uprawnieniami. Platforma nie sprawdza nadawcy wiadomości, a token zawarty w adresie według dokumentacji nie wygasa.

Kogo dotyczy

Każdego użytkownika platformy, którego adres do zgłoszeń wyciekł. Adres wygląda na przypisany do jednego projektu, ale token jest wspólny dla wszystkich projektów, do których konto ma dostęp, publicznych i prywatnych. Skala zależy od roli: adres konta z rolą gościa jest prawie bezużyteczny, adres opiekuna projektu daje dostęp do chronionych gałęzi i sekretów CI/CD. Atakujący potrzebuje też ścieżki i numerycznego identyfikatora projektu, a projekty publiczne podają oba.

TAB. 2

Źródła

1
The Hacker News — A Leaked GitLab Issue Email Address Lets Anyone Push Code and Run CI Jobs as Youthehackernews.com
TAB. 3

Powiązane

3
24.09.2026PodatnościAdres e-mail do zgłoszeń na platformie DevOps działa jak token do projektów firmy
23.09.2026PodatnościOpublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brak
23.09.2026PodatnościExploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hoście

Wszystkie wpisy →

Blog 24/7
24.09Agenci AI wykradli ponad 600 tys. kart płatniczych i wstrzyknęli skimmery do sklepówbleepingcomputer.com24.09Wyciek adresu do zgłoszeń pozwala wgrać kod i uruchomić CI/CD w cudzym imieniuthehackernews.com24.09Adres e-mail do zgłoszeń na platformie DevOps działa jak token do projektów firmydarkreading.com24.09Trojan bankowy RemControl na Androida podszywa się pod TVTap IPTV i celuje w Polskębleepingcomputer.com23.09Opublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brakthehackernews.com23.09Exploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hościethehackernews.com23.09Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako rootthehackernews.com23.09WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracownikówcert.pl23.09Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pifhelpnetsecurity.com23.09Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowaniathehackernews.com