Alerta Crítico: E-mails do GitLab Expostos a Ataques na Cadeia de Suprimentos
Aprofundamento CEVIU
Aprofundamento
Pesquisadores da Aikido Security revelaram uma falha grave nos e-mails de entrada do GitLab, que funcionam como verdadeiros tokens de acesso. Cada usuário na plataforma GitLab recebe um endereço de e-mail exclusivo para criar issues nos projetos. A Aikido descobriu que esses endereços contêm um token 'glimt-' que não expira. Este token confere privilégios amplos ao usuário, não apenas para o projeto original, mas para todos os projetos públicos e privados aos quais ele tem acesso. Caso um desses e-mails seja exposto, cibercriminosos podem manipular o slug do caminho do projeto e o ID para acessar outros projetos.
A ameaça é séria: atacantes podem usar esses e-mails para criar solicitações de merge, enviar patches ou fazer push de código para projetos privados, ignorando inclusive restrições de IP que o GitLab impõe. A pesquisa da Aikido mostrou que muitos desses endereços são expostos intencionalmente na internet. O risco é ainda maior porque a interface do GitLab minimiza essa funcionalidade, o que levou a plataforma a atualizar sua documentação e UI após o reporte da Aikido. A recomendação é clara: trate esses e-mails como segredos de alta sensibilidade.
O que mudou
A revelação da Aikido Security forçou o GitLab a reavaliar sua comunicação sobre a funcionalidade dos e-mails de entrada. Inicialmente, o GitLab havia classificado o comportamento como "intencional" ao receber o relatório em maio. Contudo, após pressão e demonstração dos riscos, a empresa mudou a interface de usuário para refletir que esses e-mails podem ser usados para solicitações de merge. Além disso, removeu a declaração que dizia "Não pode ser usado para acessar nenhum outro dado". A documentação também foi atualizada, agora informando que os endereços de e-mail não estão sujeitos a restrições de endereço IP, o que antes não era claro.
Por que isso importa
Este alerta do GitLab reforça uma preocupação constante em segurança da informação: o risco de vazamento e abuso de credenciais em ambientes de desenvolvimento. Em 24 de setembro de 2026, por exemplo, o CEVIU News noticiou o "Vazamento Maciço de Chaves Privadas do GitHub Expondo Acessos Administrativos", revelando como chaves com privilégios de administrador de organização foram expostas. A recorrência de falhas em plataformas como GitHub e GitLab, que são pilares da cadeia de suprimentos de software, demonstra uma vulnerabilidade sistêmica. A exposição de tokens que não expiram em e-mails do GitLab, permitindo acesso irrestrito e bypass de controles de segurança, exige uma resposta imediata das empresas, reforçando a necessidade de políticas rigorosas de gestão de segredos e rotação de tokens. A não conformidade pode levar a ataques sofisticados e comprometimento da integridade do código.
Linha do tempo
Vulnerabilidade Crítica no Agente de IA do GitHub Expõe Repositórios Privados
Vulnerabilidade no JFrog Artifactory Sendo Explorada em Ataques Reais
Vazamento Maciço de Chaves Privadas do GitHub Expondo Acessos Administrativos
E-mails do GitLab Expostos a Ataques na Cadeia de Suprimentos
Perguntas frequentes
O que são os e-mails de entrada do GitLab e qual o risco?
São endereços de e-mail exclusivos atribuídos a cada usuário do GitLab para criar issues em projetos. O risco é que eles contêm tokens de acesso que não expiram, permitindo que atacantes, se o e-mail for exposto, enviem código ou solicitem merge para qualquer projeto ao qual o usuário tem acesso, inclusive privados, burlando restrições de IP.
Como esses e-mails podem ser explorados em um ataque à cadeia de suprimentos?
Um atacante que obtém um desses endereços de e-mail pode manipular o identificador do projeto para acessar outros projetos do mesmo usuário. Isso permite inserir código malicioso, criar pull requests, ou fazer push de patches, comprometendo a integridade do software desde suas fases iniciais de desenvolvimento, sem a necessidade de credenciais de login ou bypass de 2FA.
Quais são as recomendações para mitigar o risco desses e-mails no GitLab?
Organizações devem rotacionar preventivamente os tokens de acesso associados a esses e-mails. É crucial escanear ambientes de desenvolvimento e repositórios para identificar e tratar esses endereços como segredos de alta sensibilidade. Implementar o monitoramento de atividades suspeitas relacionadas ao envio de e-mails para esses endereços também é fundamental.
O GitLab já tomou alguma providência sobre esta vulnerabilidade?
Sim. Após a comunicação da Aikido Security, o GitLab atualizou sua interface de usuário e documentação para informar claramente sobre as capacidades desses e-mails, incluindo a possibilidade de serem usados para solicitações de merge e o fato de não estarem sujeitos a restrições de IP. Inicialmente, o GitLab não considerou a questão uma vulnerabilidade.
Fontes
- darkreading.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 25 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação
