GitLabのイシュー登録用メールアドレス流出で第三者がコードpushとCI実行が可能に
GitLabのイシュー登録用メールアドレス流出で第三者がコードpushとCI実行が可能に
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-24 |
| 元記事 | The Hacker News |
要約
GitLabのイシュー登録専用メールアドレスが流出した場合、第三者がそのアドレスを使い本人になりすましてコードのコミット・push、CI/CDジョブの実行が可能になる脆弱性が明らかになった。Aikido Securityも同日に詳細な調査結果を公開しており、IP制限のバイパスまで可能なことを実証している。GitLabはメールによる操作機能を多数提供しているが、そのメールアドレスが漏洩した場合の認証バイパスについての設計上の問題が今回浮き彫りになった。GitLabユーザーは自分のイシュー登録用メールアドレスが外部に露出していないか確認し、必要に応じて無効化・再生成を行うことが推奨される。