Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Nieuws Security Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname
2min Security

Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

Floris Hulshoff Pol25 januari 2024 10:2025 januari 2024
Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

5.379 GitLab-instances lopen nog steeds gevaar. Deze instances kunnen worden getroffen door de recent ontdekte kwetsbaarheid van GitLab-accounts. ShadowServer-onderzoek laat zien dat accounts nog steeds over te nemen zijn.

Onlangs werd GitLab getroffen door de kritieke kwetsbaarheid CVE-2023-7028. GitLab heeft dit inmiddels met een patch verholpen. Het onderzoek van ShadowServer laat echter zien dat veel gebruikers deze patch nog niet hebben geïnstalleerd. Deze gebruikers zijn onder meer kwetsbaar voor supply chain-aanvallen, het openbaar maken van bedrijfseigen code, het lekken van API-keys en andere kwaadaardige activiteiten.

De meeste kwetsbare instances bevinden zich in de VS, in totaal 964, gevolgd door Duitsland (730), Rusland (721), China (503), Frankrijk (298), het VK (122), India (117) en Canada (99). Tot vandaag zijn echter nog geen specifieke inbreuken gemeld.

Een schermafbeelding van een website met een kaart van de wereld.

Eigenschappen CVE-2023-7028

Deze kwetsbaarheid voor GitLab-instances maakt het aanvallers mogelijk een zogeheten zero-click aanval uit te voeren om de controle over instances te kunnen overnemen.

Deze kwetsbaarheid stelt hackers in staat wachtwoordreset-e-mails te versturen voor een aangevallen GitLab-account naar een door henzelf gecontroleerd e-mailadres. Op deze manier kunnen zij dan het wachtwoord veranderen en het account overnemen. Wanneer echter 2FA is ingeschakeld, is dit onmogelijk.

Fixes al langer uitgebracht

Het probleem doet zich voor in de GitLab Community- en Enterprise Edition-versie 16.1 voor 16.1.5, versie 16.2 voor 16.2.8, versie 16.3 voor 16.3.6, versie 16.4 voor 16.4.4, versie 16.5 voor 16.5.6, versie 16.6 voor 16.6.4 en versie 16.7 voor 16.7.2.

Twee weken geleden zijn patches uitgebracht voor versies 16.7.2, 16.5.6 en 16.6.4, en ook backporting patches voor versies16.1.6, 16.2.9 en 16.3.7.

GitLab roept bedrijven op na het doorvoeren van de updates toch hun systemen te checken op mogelijke veranderingen in hun ontwikkelomgeving, inclusief broncode en mogelijk aangepaste bestanden.

Lees ook: GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

Tags:

account takeover / fixes / GitLab / Instances / kwetsbaarheid / Onderzoek / Shadowserver

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

GitLab pakt account takeover-kwetsbaarheid aan

Kwetsbaarheid in GitLab-assistent maakte diefstal code mogelijk

GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

GitLab waarschuwt voor kwetsbaarheid die hackers pipelines laat draaien

Keuze van de redactie

Hoe zet een AI Factory bedrijfsdata om in resultaten?

AI moet helpen om complexe taken eenvoudiger te maken en eenvoudige t...

IBM neemt Confluent over voor 11 miljard

Update - IBM bevestigt een overnameakkoord met Confluent van 11 milja...

ASML leverde essentieel onderdeel aan militair instituut in China

ASML heeft in 2024 een essentieel onderdeel voor chipmachines verkoch...

Het datacenter van de toekomst: 800 V DC, vloeistofgekoeld, tot 4 MW per rack

Hoe kunnen we datacenters blijven bouwen en inzetten voor AI?

Techzine.tv

AI data centers: the road to 1 megawatt per rack explained

AI data centers: the road to 1 megawatt per rack explained

Qualcomm tells us how ARM chips will disrupt the enterprise PC market

Qualcomm tells us how ARM chips will disrupt the enterprise PC market

AFX is NetApp's data platform of the future with integrated AI data prep

AFX is NetApp's data platform of the future with integrated AI data prep

Why SAP says best-of-breed software era is over

Why SAP says best-of-breed software era is over

Lees meer over Security

Wiz bouwt ‘horizontaal securitymodel’ met Security Graph als basis
Topartikel

Wiz bouwt ‘horizontaal securitymodel’ met Security Graph als basis

"Maniakale" focus op onderliggende graph database brengt Wiz ver

Sander Almekinders 27 november 2025
Is React2Shell het nieuwe Log4Shell?
Topartikel

Is React2Shell het nieuwe Log4Shell?

Een kwetsbaarheid in de alomtegenwoordige logging-software Log4j zorgde bij de onthulling ervan eind 2021 dir...

Erik van Klinken 2 dagen geleden
Microsoft geeft advies over Shai-Hulud 2.0 supply chain-aanval

Microsoft geeft advies over Shai-Hulud 2.0 supply chain-aanval

De terugkeer van de Shai-Hulud supply chain-aanval kreeg al kort na de eerste waarschuwing erover op 24 novem...

Erik van Klinken 4 uren geleden
Microsoft sluit jaar af met patch voor misbruikte zero day

Microsoft sluit jaar af met patch voor misbruikte zero day

Microsoft heeft tijdens de December Patch Tuesday een actief misbruikte zero day verholpen, samen met 56 ande...

Mels Dees 5 uren geleden

Expert aan het woord

Wanneer minder meer is: het gebruik van Small Language Models biedt vele voordelen

Wanneer minder meer is: het gebruik van Small Language Models biedt vele voordelen

Kunstmatige Intelligentie (AI) biedt bedrijven de kans om uit te blin...

De 47-dagen regel is geen technische formaliteit, maar een wake-up call

De 47-dagen regel is geen technische formaliteit, maar een wake-up call

Organisaties staan aan de vooravond van een verandering die nog door ...

Hoe IoT-integratie en AI klimaatbeheer naar een nieuw niveau brengen

Moderne gebouwen draaien steeds vaker op digitale systemen die met el...

Onderliggende infrastructuur cruciaal voor behalen AI-succes

AI ontwricht bijna elke sector en is het gesprek van de dag. Landen o...

Tech calendar

Appdevcon

10 March 2026 Amsterdam

Webdevcon

10 March 2026 Amsterdam

Dutch PHP Conference

10 March 2026 Amsterdam

GITEX ASIA 2026

8 April 2026 Singapore

SAS Innovate 2026

27 April 2026 Grapevine

Team '26

5 May 2026 Anaheim

Whitepapers

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Veel organisaties zoeken een IT-omgeving die meegroeit met hun doelen...

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Beveiligingscamera's zijn in de logistieke sector niet langer alleen ...

Axis maakt met camerasensors de werkomgeving veiliger en efficiënter

Beveiligingscamera's van Axis zijn niet alleen bedoeld voor toezicht ...

Optimaliseer je datacenter voor AI-toepassingen

In het document 'How 6 AI Attributes Change Data Center Design' wordt...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2025 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring