GitLabプロジェクトのメールアドレス露出で攻撃者がコードをプッシュ可能に
GitLabプロジェクトのメールアドレス露出で攻撃者がコードをプッシュ可能に
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-25 |
| 元記事 | Bleeping Computer |
要約
GitLabのプロジェクトにはメールでコードをプッシュできる専用アドレスが存在するが、開発者がREADMEやドキュメントにこのアドレスを意図的に公開しているケースが多数確認された。攻撃者がこのアドレスを入手した場合、認証なしでリポジトリにコードをプッシュできる危険がある。本来は利便性のために提供された機能が、誤って公開されることでサプライチェーン攻撃の入口となりうる。影響を受けるのはパブリックおよびプライベートリポジトリ双方であり、マルウェアや悪意あるコードの混入につながる恐れがある。GitLabユーザーはプロジェクトのメールアドレスをドキュメントや公開リソースに掲載していないか確認し、必要なら設定でメールプッシュ機能を無効化することが推奨される。