---
title: "GitLab: ujawniony adres do zgłoszeń może pozwolić na zapis kodu w imieniu użytkownika"
description: "Adres e-mail GitLaba służący do przesyłania zgłoszeń może działać jak niewygasający token dostępu. Jego ujawnienie może pozwolić na tworzenie zmian w kodzie i uruchamianie zadań CI/CD z uprawnieniami użytkownika."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ujawniony-adres-do-zgloszen-moze-pozwolic-na-zapis-kodu-w-imieniu-uzytkownika"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ujawniony-adres-do-zgloszen-moze-pozwolic-na-zapis-kodu-w-imieniu-uzytkownika/index.md"
date_published: "2026-09-23T20:25:55.640Z"
date_modified: "2026-09-23T20:26:01.283Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "gitlab"
  - "cyberbezpieczeństwo"
  - "wyciek-danych"
  - "ci/cd"
  - "bezpieczeństwo kodu"
source_url: "https://thehackernews.com/2026/09/a-leaked-gitlab-issue-email-address.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790186465464.jpeg"
image_alt: "a computer screen with a bunch of code on it"
image_credit: "© Chris Ried / Unsplash"
image_credit_url: "https://unsplash.com/@cdr6934"
---

# GitLab: ujawniony adres do zgłoszeń może pozwolić na zapis kodu w imieniu użytkownika

> Adres GitLaba do zgłaszania problemów e-mailem działa jak niewygasający token i może umożliwić zapis kodu oraz uruchamianie zadań CI/CD.

## Kluczowe informacje
- Adres do zgłoszeń e-mailem zawiera token powiązany z kontem i domyślnie nie wygasa.
- Każdy, kto pozna adres, może przesłać wiadomość traktowaną przez GitLab jako wysłaną przez użytkownika.
- Skala możliwych działań zależy od uprawnień konta, w tym dostępu do chronionych gałęzi i sekretów CI/CD.
- Funkcja omija ograniczenia adresów IP oraz uwierzytelnianie dwuskładnikowe.

Prywatny adres e-mail udostępniany użytkownikom GitLaba do przesyłania zgłoszeń może działać jak poświadczenie dostępu. Osoba, która pozna taki adres, może wysłać wiadomość traktowaną przez platformę jako pochodzącą od właściciela konta. W zależności od jego uprawnień może to umożliwić nie tylko utworzenie zgłoszenia, lecz także zapis zmian w kodzie oraz uruchomienie zadań CI/CD.

## Jeden token dla wielu projektów

GitLab pokazuje adres za przyciskiem „Email work item to this project”. Wiadomość wysłana na ten adres tworzy zgłoszenie w projekcie i przypisuje je użytkownikowi. W środkowej części adresu znajduje się token powiązany z kontem. Dokumentacja GitLaba wskazuje, że token nie wygasa. Aikido Security, które opisało problem, ustaliło, że adresy generowane dla różnych projektów tego samego użytkownika zawierają ten sam token. Ma on obowiązywać we wszystkich projektach, do których konto może uzyskać dostęp, zarówno publicznych, jak i prywatnych.

## Adres może posłużyć do zmian w kodzie

GitLab nie sprawdza, z jakiej skrzynki wysłano wiadomość. Każda skrzynka może przekazać treść na opisany adres, a platforma przetworzy ją tak, jakby pochodziła od właściciela tokenu. Aikido pokazało, że mechanizm można połączyć z funkcją tworzenia merge requestów przez e-mail. W ten sposób załączona poprawka może zostać zapisana w gałęzi, do której użytkownik ma prawo zapisu, także w gałęzi main. Tą samą ścieżką mogą zostać uruchomione zadania CI/CD działające z uprawnieniami użytkownika.

- Token jest powiązany z kontem, współdzielony przez adresy dla różnych projektów i nie ma terminu wygaśnięcia.
- GitLab nie weryfikuje nadawcy wiadomości ani nie wymaga dostępu do skrzynki właściciela adresu.
- Skutki ujawnienia zależą od roli konta. Konto z uprawnieniami Maintainer może mieć dostęp do chronionych gałęzi i sekretów CI/CD.
- Funkcja przyjmowania wiadomości e-mail nie podlega ograniczeniom adresów IP i może działać bez uwierzytelniania dwuskładnikowego.

## Dodatkowe informacje nadal są potrzebne

Samo poznanie adresu nie wskazuje automatycznie konkretnego projektu. GitLab ustala miejsce docelowe na podstawie ścieżki projektu oraz jego identyfikatora numerycznego. Aby skierować zmianę do określonego repozytorium, potrzebne są więc także te informacje. W przypadku projektów publicznych są one zwykle widoczne. Projekt prywatny wymaga dodatkowego ujawnienia informacji o jego nazwie lub lokalizacji, choć identyfikatory projektów mogą być łatwe do odgadnięcia.

Nie eliminuje to jednak ryzyka dla organizacji stosujących dodatkowe ograniczenia. Aikido opisało test prywatnego projektu ograniczonego do jednego adresu IP, który nie należał do firmy. GitLab zablokował dostęp przez przeglądarkę i odmówił wykonania klonowania repozytorium, ale zaakceptował merge request przesłany e-mailem, a zmiana trafiła do gałęzi main. Dokumentacja platformy wskazuje również, że funkcje przyjmowania wiadomości e-mail nie są objęte ograniczeniami adresów IP i działają bez 2FA.

## GitLab zmienił opis, ale nie działanie

Po zgłoszeniu problemu GitLab zmienił tekst wyświetlany przy adresie. Opis wspomina teraz o tworzeniu zgłoszeń i merge requestów, podczas gdy wcześniej wymieniał tylko work items. Usunięto także zdanie informujące, że token nie może służyć do uzyskania dostępu do innych danych. Według Aikido samo działanie mechanizmu się nie zmieniło: token nadal nie wygasa, GitLab nadal nie sprawdza nadawcy, a użytkownik nie ma indywidualnego przełącznika pozwalającego wyłączyć tę funkcję.

Problem dotyczy każdego konta GitLab.com oraz instancji samodzielnie zarządzanych, na których włączono przyjmowanie wiadomości e-mail. Na GitLab.com funkcja jest domyślnie aktywna. GitLab Dedicated nie wydaje się objęty problemem, ponieważ producent ogranicza tę funkcję do GitLab.com i instancji self-managed, jednak Aikido nie mogło bezpośrednio przetestować środowiska Dedicated. GitLab rozważa przyjmowanie takich wiadomości wyłącznie z adresu zweryfikowanego na koncie właściciela, ale to rozwiązanie nie zostało jeszcze wdrożone.

## Wyjaśnienie pojęć

### [Token dostępu](https://najnowsze-informacje.pl/definicje/token-dostepu)

Ciąg danych używany do potwierdzenia uprawnień do usługi, repozytorium lub innego zasobu.

### [CI/CD](https://najnowsze-informacje.pl/definicje/cicd)

Zbiorcze określenie praktyk automatyzujących budowanie, testowanie i dostarczanie oprogramowania. CI oznacza ciągłą integrację zmian, a CD ich ciągłe dostarczanie lub wdrażanie.

### [uwierzytelnianie dwuskładnikowe](https://najnowsze-informacje.pl/definicje/uwierzytelnianie-dwuskladnikowe)

Metoda potwierdzania tożsamości wymagająca dwóch niezależnych elementów, na przykład hasła i jednorazowego kodu. Utrudnia przejęcie konta po ujawnieniu samego hasła.

### [merge request](https://najnowsze-informacje.pl/definicje/merge-request)

Wniosek o połączenie zmian z jednej gałęzi kodu z inną gałęzią projektu.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/a-leaked-gitlab-issue-email-address.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-23T20:25:55.640Z
- **Ostatnia aktualizacja:** 2026-09-23T20:26:01.283Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ujawniony-adres-do-zgloszen-moze-pozwolic-na-zapis-kodu-w-imieniu-uzytkownika](https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ujawniony-adres-do-zgloszen-moze-pozwolic-na-zapis-kodu-w-imieniu-uzytkownika)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ujawniony-adres-do-zgloszen-moze-pozwolic-na-zapis-kodu-w-imieniu-uzytkownika/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ujawniony-adres-do-zgloszen-moze-pozwolic-na-zapis-kodu-w-imieniu-uzytkownika/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „GitLab: ujawniony adres do zgłoszeń może pozwolić na zapis kodu w imieniu użytkownika”, 2026-09-23, https://najnowsze-informacje.pl/cyberbezpieczenstwo/gitlab-ujawniony-adres-do-zgloszen-moze-pozwolic-na-zapis-kodu-w-imieniu-uzytkownika
