科技 来源:Dark Reading 整理:feaOS 2026-09-24 08:03:33

GitLab 邮箱地址可能被用于供应链攻击

Aikido Security 最新研究发现,GitLab 的邮件地址可以被用作高权限访问令牌,攻击者可以通过这些地址对组织的公共资源进行广泛访问,甚至在不实际访问账户的情况下发起供应链攻击。GitLab 自动为每个用户分配一个私人邮件地址,用于在其软件项目中创建问题。然而,这些地址包含一个不会过期的令牌,可以访问组织的所有公共和私人项目。Aikido 研究人员 Joe Leon 表示,许多 GitLab 用户可能并未意识到这些地址的风险,尤其是在 GitLab 用户界面中,风险被低估了。Aikido 已经将这些发现报告给 GitLab,但 GitLab 认为这是预期行为。Aikido 建议组织提前轮换 GitLab 邮件地址中的访问令牌,以减少攻击面。

ENTRY_ID: NEWS-17418 READ_MODE: SHORT_SIGNAL