Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Nieuws Security Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname
2min Security

Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

Floris Hulshoff Pol25 januari 2024 10:2025 januari 2024
Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

5.379 GitLab-instances lopen nog steeds gevaar. Deze instances kunnen worden getroffen door de recent ontdekte kwetsbaarheid van GitLab-accounts. ShadowServer-onderzoek laat zien dat accounts nog steeds over te nemen zijn.

Onlangs werd GitLab getroffen door de kritieke kwetsbaarheid CVE-2023-7028. GitLab heeft dit inmiddels met een patch verholpen. Het onderzoek van ShadowServer laat echter zien dat veel gebruikers deze patch nog niet hebben geïnstalleerd. Deze gebruikers zijn onder meer kwetsbaar voor supply chain-aanvallen, het openbaar maken van bedrijfseigen code, het lekken van API-keys en andere kwaadaardige activiteiten.

De meeste kwetsbare instances bevinden zich in de VS, in totaal 964, gevolgd door Duitsland (730), Rusland (721), China (503), Frankrijk (298), het VK (122), India (117) en Canada (99). Tot vandaag zijn echter nog geen specifieke inbreuken gemeld.

Een schermafbeelding van een website met een kaart van de wereld.

Eigenschappen CVE-2023-7028

Deze kwetsbaarheid voor GitLab-instances maakt het aanvallers mogelijk een zogeheten zero-click aanval uit te voeren om de controle over instances te kunnen overnemen.

Deze kwetsbaarheid stelt hackers in staat wachtwoordreset-e-mails te versturen voor een aangevallen GitLab-account naar een door henzelf gecontroleerd e-mailadres. Op deze manier kunnen zij dan het wachtwoord veranderen en het account overnemen. Wanneer echter 2FA is ingeschakeld, is dit onmogelijk.

Fixes al langer uitgebracht

Het probleem doet zich voor in de GitLab Community- en Enterprise Edition-versie 16.1 voor 16.1.5, versie 16.2 voor 16.2.8, versie 16.3 voor 16.3.6, versie 16.4 voor 16.4.4, versie 16.5 voor 16.5.6, versie 16.6 voor 16.6.4 en versie 16.7 voor 16.7.2.

Twee weken geleden zijn patches uitgebracht voor versies 16.7.2, 16.5.6 en 16.6.4, en ook backporting patches voor versies16.1.6, 16.2.9 en 16.3.7.

GitLab roept bedrijven op na het doorvoeren van de updates toch hun systemen te checken op mogelijke veranderingen in hun ontwikkelomgeving, inclusief broncode en mogelijk aangepaste bestanden.

Lees ook: GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

Tags:

account takeover / fixes / GitLab / Instances / kwetsbaarheid / Onderzoek / Shadowserver

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

GitLab pakt account takeover-kwetsbaarheid aan

Kwetsbaarheid in GitLab-assistent maakte diefstal code mogelijk

GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

GitLab waarschuwt voor kwetsbaarheid die hackers pipelines laat draaien

Keuze van de redactie

HPE geeft datacenters nieuwe netwerkbasis met Juniper PTX12000-serie

Juniper dual silicon tegenover Cisco Silicon One

VAST Data zet unieke marktpositie in om full-stack AI-infrastructuur te ontwikkelen

VAST wil Zwitserland zijn, maar ook diep integreren

“Belastingdienst besteedt btw-systeem volledig uit aan VS”

De Belastingdienst heeft het beheer van het nieuwe btw-systeem volled...

Microsoft Azure Local en 365 Local algemeen beschikbaar: de cloud offline

De mogelijkheden om Azure in een private omgeving te draaien, worden ...

Techzine.tv

Why Salesforce built three levels of AI commerce agents

Why Salesforce built three levels of AI commerce agents

IFS builds an industrial AI ecosystem through partnerships

IFS builds an industrial AI ecosystem through partnerships

SAP's AI migration tools from ECC to S/4HANA: faster and cheaper ERP transitions

SAP's AI migration tools from ECC to S/4HANA: faster and cheaper ERP transitions

NetSuite founder reveals AI transformation 5 years in the making

NetSuite founder reveals AI transformation 5 years in the making

Lees meer over Security

Dienst Justitiële Inrichtingen getroffen door cyberincident

Dienst Justitiële Inrichtingen getroffen door cyberincident

De Dienst Justitiële Inrichtingen kampt met de gevolgen van een ernstig cyberincident dat mogelijk nog altij...

Mels Dees 3 dagen geleden
Forescout en Netskope brengen Zero Trust naar alle devices

Forescout en Netskope brengen Zero Trust naar alle devices

Forescout en Netskope hebben een integratie aangekondigd die Zero Trust-beveiliging biedt voor alle devices, ...

Berry Zwets 3 dagen geleden
Claude kan nu complexe kwetsbaarheden zoeken, maar wie vindt ze?
Topartikel

Claude kan nu complexe kwetsbaarheden zoeken, maar wie vindt ze?

Anthropic heeft Claude Code Security gelanceerd, zij het in een beperkte previewmodus. Met de tool kunnen sec...

Erik van Klinken 23 februari 2026
IT-security in de zorg hoeft geen zorgenkindje te zijn
Topartikel

IT-security in de zorg hoeft geen zorgenkindje te zijn

Risicomanagement is een bekende tak van sport binnen de zorg. Maar welke cyberrisico's zijn uniek aan zorgins...

Erik van Klinken 23 februari 2026

Expert aan het woord

Hybride dreigingen: van abstract risico naar bestuurlijke realiteit

Hybride dreigingen: van abstract risico naar bestuurlijke realiteit

De weken na de jaarwisseling stonden bij veel mensen in het teken van...

Van huddle tot boardroom: hoe ClickShare vergaderen herdefinieert

Van huddle tot boardroom: hoe ClickShare vergaderen herdefinieert

Flexibele vergaderoplossingen voor elke ruimte

De balans tussen AI-innovatie en de EU AI Act

Organisaties in Europa willen vooruit en staan tegelijkertijd onder d...

Hoe Nokia wereldwijde netwerklabs inzet voor AI-ready infrastructuur

Nokia ontwikkelt al jarenlang netwerkoplossingen voor telecomprovide...

Tech calendar

Appdevcon

10 March 2026 Amsterdam

Webdevcon

10 March 2026 Amsterdam

Dutch PHP Conference

10 March 2026 Amsterdam

De IT Afdeling van de toekomst

31 March 2026 Naaldwijk

GITEX ASIA 2026

8 April 2026 Singapore

Southeast Asia AI Application Summit 2026

23 April 2026 Bangkok

Whitepapers

Platform engineering als versneller van de energietransitie

Platform engineering als versneller van de energietransitie

In de energiesector is de behoefte aan een schaalbaar IT-landschap de...

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Veel organisaties zoeken een IT-omgeving die meegroeit met hun doelen...

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Beveiligingscamera's zijn in de logistieke sector niet langer alleen ...

Axis maakt met camerasensors de werkomgeving veiliger en efficiënter

Beveiligingscamera's van Axis zijn niet alleen bedoeld voor toezicht ...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring