Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Nieuws Security Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname
2min Security

Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

Floris Hulshoff Pol25 januari 2024 10:2025 januari 2024
Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

5.379 GitLab-instances lopen nog steeds gevaar. Deze instances kunnen worden getroffen door de recent ontdekte kwetsbaarheid van GitLab-accounts. ShadowServer-onderzoek laat zien dat accounts nog steeds over te nemen zijn.

Onlangs werd GitLab getroffen door de kritieke kwetsbaarheid CVE-2023-7028. GitLab heeft dit inmiddels met een patch verholpen. Het onderzoek van ShadowServer laat echter zien dat veel gebruikers deze patch nog niet hebben geïnstalleerd. Deze gebruikers zijn onder meer kwetsbaar voor supply chain-aanvallen, het openbaar maken van bedrijfseigen code, het lekken van API-keys en andere kwaadaardige activiteiten.

De meeste kwetsbare instances bevinden zich in de VS, in totaal 964, gevolgd door Duitsland (730), Rusland (721), China (503), Frankrijk (298), het VK (122), India (117) en Canada (99). Tot vandaag zijn echter nog geen specifieke inbreuken gemeld.

Een schermafbeelding van een website met een kaart van de wereld.

Eigenschappen CVE-2023-7028

Deze kwetsbaarheid voor GitLab-instances maakt het aanvallers mogelijk een zogeheten zero-click aanval uit te voeren om de controle over instances te kunnen overnemen.

Deze kwetsbaarheid stelt hackers in staat wachtwoordreset-e-mails te versturen voor een aangevallen GitLab-account naar een door henzelf gecontroleerd e-mailadres. Op deze manier kunnen zij dan het wachtwoord veranderen en het account overnemen. Wanneer echter 2FA is ingeschakeld, is dit onmogelijk.

Fixes al langer uitgebracht

Het probleem doet zich voor in de GitLab Community- en Enterprise Edition-versie 16.1 voor 16.1.5, versie 16.2 voor 16.2.8, versie 16.3 voor 16.3.6, versie 16.4 voor 16.4.4, versie 16.5 voor 16.5.6, versie 16.6 voor 16.6.4 en versie 16.7 voor 16.7.2.

Twee weken geleden zijn patches uitgebracht voor versies 16.7.2, 16.5.6 en 16.6.4, en ook backporting patches voor versies16.1.6, 16.2.9 en 16.3.7.

GitLab roept bedrijven op na het doorvoeren van de updates toch hun systemen te checken op mogelijke veranderingen in hun ontwikkelomgeving, inclusief broncode en mogelijk aangepaste bestanden.

Lees ook: GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

Tags:

account takeover / fixes / GitLab / Instances / kwetsbaarheid / Onderzoek / Shadowserver

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

GitLab pakt account takeover-kwetsbaarheid aan

Kwetsbaarheid in GitLab-assistent maakte diefstal code mogelijk

GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

GitLab waarschuwt voor kwetsbaarheid die hackers pipelines laat draaien

Keuze van de redactie

SAP gooit de deur dicht voor externe AI-agents, Salesforce en ServiceNow gaan juist open

Bij SAP loopt alles via Joule, of je wilt of niet

Akamai neemt LayerX over om de browser beter te beveiligen

Akamai levert graag "superieure dreigingsinformatie" om bedrijfsgegev...

De interface is dood, leve de agent: ServiceNow gaat headless en opent zijn platform

Deur staat open voor agents van derden

Grootste update Google-zoekmachine in 25 jaar: wat verandert er?

Google kondigt op zijn ontwikkelaarsconferentie I/O 2026 een ingrijpe...

Techzine.tv

AI creates brand new attack surfaces in cloud security

AI creates brand new attack surfaces in cloud security

What sets Vultr apart from the hyperscalers and neoclouds?

What sets Vultr apart from the hyperscalers and neoclouds?

Discover how edge AI transforms manufacturing with private 5G

Discover how edge AI transforms manufacturing with private 5G

Cisco's 102.4 terabit chip supercharges AI data centers

Cisco's 102.4 terabit chip supercharges AI data centers

Lees meer over Security

Akamai neemt LayerX over om de browser beter te beveiligen
Topartikel

Akamai neemt LayerX over om de browser beter te beveiligen

Akamai levert graag "superieure dreigingsinformatie" om bedrijfsgegevens en -applicaties te beveiligen. Met e...

Adrian Bridgwater 18 mei 2026
Geen Mythos, geen probleem: ook de AI van nu kan bugs opsporen
Topartikel

Geen Mythos, geen probleem: ook de AI van nu kan bugs opsporen

De nieuwste en beste AI-modellen van Anthropic en OpenAI zijn blijkbaar te gevaarlijk om op de wereld los te ...

Erik van Klinken 3 dagen geleden
Politie haalt First VPN offline na vijf jaar onderzoek

Politie haalt First VPN offline na vijf jaar onderzoek

De Nederlandse en Franse politie hebben samen met Europol de VPN-dienst First VPN offline gehaald. Deze servi...

Erik van Klinken 2 dagen geleden
IGEL en Zscaler komen met Zero Trust blueprints voor zorgsecurity

IGEL en Zscaler komen met Zero Trust blueprints voor zorgsecurity

IGEL en Zscaler hebben drie gezamenlijke healthcare security blueprints gepresenteerd. Ze bieden architectuur...

Berry Zwets 1 dag geleden

Expert aan het woord

De rol van een WMS systeem in de moderne IT-architectuur

De rol van een WMS systeem in de moderne IT-architectuur

Binnen de muren van een distributiecentrum draait tegenwoordig alles ...

Ondersteun kritieke workloads met all-NVMe active-active storage voor non-stop bedrijfsvoering 

Ondersteun kritieke workloads met all-NVMe active-active storage voor non-stop bedrijfsvoering 

De bedrijfsinfrastructuur heeft een keerpunt bereikt waarop geplande ...

Trustoo transformeert de lokale markt: AI-gedreven matchmaker zet nieuwe standaard voor dienstverlening

Het platform Trustoo, dat consumenten verbindt met lokale dienstverle...

Datasoevereiniteit begint bij grip: niet alleen op databases, maar óók op data zelf

De afgelopen tien jaar groeide het vertrouwen in hyperscalers explosi...

Tech calendar

Infosecurity Europe

2 June 2026 London

.NEXT On Tour Amsterdam

9 June 2026 Amsterdam

Oxygenate

11 June 2026 Hilversum

VivaTech

17 June 2026 Paris Expo Porte de Versailles 1 Place de la Porte de Versailles Pavillon 7 F-75015 Paris France

GITEX AI EUROPE 2026

30 June 2026 Messe Berlin Exhibition Center, South Entrance

GOTO Copenhagen 2026

28 September 2026 TAP1, Raffinaderivej 10, 2300 København S, Denmark

Whitepapers

Grip op je IT-strategie: De terugkomst van private cloud

Grip op je IT-strategie: De terugkomst van private cloud

Wat begon als een logische stap naar public cloud, groeit uit tot een...

De juiste architectuur voor vloeistofkoeling in AI-datacenters

De juiste architectuur voor vloeistofkoeling in AI-datacenters

Vloeistofkoeling is een absolute noodzaak voor AI-datacenters. Met me...

De route naar een succesvolle AI-implementatie

De integratie van AI is een vraagstuk waar veel organisaties mee wors...

API-security is cruciaal voor het beschermen van de digitale omgeving

API's zijn in korte tijd een primair doelwit geworden voor cyberaanva...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring