Direcciones de email de GitLab filtradas permiten abrir merge requests en tu nombre
Aikido encuentra una docena de correos privados de GitLab expuestos en documentación pública. Quien los conozca puede crear issues y merge requests con los permisos del dueño del token.

Las direcciones de correo privadas que GitLab genera para que un proyecto reciba incidencias están apareciendo en README, guías de contribución y páginas de soporte públicas. Cada una lleva dentro un token de larga duración atado a la cuenta del desarrollador, y quien la conozca puede abrir issues y merge requests en su nombre. Aikido, la empresa de seguridad que lo ha documentado, encontró una docena de direcciones activas en una sola tarde.
La función se llama "Email work item to this project" y viene de serie en la plataforma. Cuando un cliente externo escribe a esa dirección, GitLab parsea el mensaje y lo convierte en un issue o una tarea del proyecto. El identificador incluye una cadena glimt- que funciona como credencial y se mantiene estable en todas las direcciones generadas para ese mismo proyecto, así que no caduca al rotar el correo.
Según los investigadores, basta tocar el sufijo: "Cambia el sufijo -issue de la dirección por -merge-request y GitLab abrirá una merge request". Sus pruebas también muestran que el mecanismo se salta las restricciones por dirección IP, porque la plataforma no comprueba que el remitente coincida con el dueño del token. La compañía estudia añadir esa verificación.
El nivel de acceso resultante depende de los permisos de la cuenta. En el peor caso, el atacante puede hacer push a ramas protegidas de repositorios privados, llevarse código fuente, recolectar secretos de variables de CI/CD o leer issues confidenciales. Además de los permisos, hace falta conocer la ruta y el ID del proyecto: en los públicos están a la vista, y en los privados el ID se puede sacar por fuerza bruta, aunque la ruta tendría que filtrarse antes.
La respuesta de GitLab
Aikido reportó el problema por HackerOne en mayo y GitLab lo cerró como comportamiento esperado. Tras un segundo aviso en junio, la compañía actualizó la interfaz para mencionar las merge requests, retiró afirmaciones incorrectas sobre el acceso a los datos del token y documentó que el correo entrante se salta las restricciones de IP. En la documentación de GitLab la advertencia es explícita: "Guárdala para ti, porque cualquiera que la conozca puede crear issues o merge requests como si fuera tú. Si sospechas que esta dirección privada se ha filtrado, resetea el token de inmediato".
Los mantenedores que hayan publicado esa dirección en guías de contribución o formularios de bugs deberían quitarla y resetear el token. El detalle que eleva el riesgo es que varios de los casos detectados pertenecen a proyectos open source populares: una credencial viva en un README se convierte en una vía de entrada a la cadena de suministro de todo el que dependa de ese repositorio. Aikido publicó el análisis completo en su blog.


