ARK. 1 · 1 min czytaniaPodatności ·

Adres e-mail do zgłoszeń na platformie DevOps działa jak token do projektów firmy

Prywatny adres e-mail, który platforma DevOps przydziela użytkownikom, zawiera bezterminowy token. Kto zna adres, działa w projektach organizacji. Poprawki brak.

Karta wpisu: Adres e-mail do zgłoszeń na platformie DevOps działa jak token do projektów firmy

Prywatny adres e-mail, który popularna platforma DevOps przydziela każdemu użytkownikowi do zakładania zgłoszeń, zawiera bezterminowy token z szerokimi uprawnieniami. Poprawki na razie nie ma. Według badaczy znajomość takiego adresu wystarcza, żeby działać w imieniu jego właściciela w publicznych i prywatnych projektach organizacji. Dostęp do samego konta nie jest potrzebny.

Platforma przetwarza wiadomość wysłaną z dowolnej skrzynki w internecie tak, jakby wysłał ją właściciel tokena. Adres daje więc jednocześnie uwierzytelnienie i uprawnienia. Funkcja służyła na początku do tworzenia zgłoszeń, a z czasem objęła także wnioski o scalenie kodu i pliki z poprawkami. Według badaczy ujawniony adres można wykorzystać do ataku na łańcuch dostaw oprogramowania.

Kogo dotyczy

Organizacje, które rozwijają oprogramowanie na tej platformie, i ich użytkowników, a zwłaszcza tych, których adresy do zgłoszeń trafiły do publicznego internetu. Badacze oceniają, że wielu użytkowników nie zna tego ryzyka. Świadczy o tym liczba adresów opublikowanych w sieci celowo.

TAB. 2

Źródła

1
Dark Reading — GitLab Email Addresses Can Be Weaponized for Supply Chain Attacksdarkreading.com
TAB. 3

Powiązane

3
24.09.2026PodatnościWyciek adresu do zgłoszeń pozwala wgrać kod i uruchomić CI/CD w cudzym imieniu
23.09.2026PodatnościOpublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brak
23.09.2026PodatnościExploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hoście

Wszystkie wpisy →

Blog 24/7
24.09Agenci AI wykradli ponad 600 tys. kart płatniczych i wstrzyknęli skimmery do sklepówbleepingcomputer.com24.09Wyciek adresu do zgłoszeń pozwala wgrać kod i uruchomić CI/CD w cudzym imieniuthehackernews.com24.09Adres e-mail do zgłoszeń na platformie DevOps działa jak token do projektów firmydarkreading.com24.09Trojan bankowy RemControl na Androida podszywa się pod TVTap IPTV i celuje w Polskębleepingcomputer.com23.09Opublikowano kod blokujący aktualizacje wbudowanego antywirusa, poprawki brakthehackernews.com23.09Exploit na niezałataną lukę jądra pozwala uciec z kontenera i zdobyć root na hościethehackernews.com23.09Luka w cPanel pozwala posiadaczowi konta hostingowego przejąć serwer jako rootthehackernews.com23.09WEBCON BPS: luka CVE-2026-92419 ujawnia grafiki urlopów innych pracownikówcert.pl23.09Trojan DarkMe w mailu udaje obrazek PNG, a uruchamia plik image.pifhelpnetsecurity.com23.09Przejęte pakiety MemTensor w npm i PyPI instalowały program kradnący dane logowaniathehackernews.com