Skip to content
Techzine Nederland
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Alle Insights
    • Agentic AI
    • Analytics
    • Cloud ERP
    • Data Fabrics
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
    • SentinelOne
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine Nieuws Security Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname
2min Security

Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

Floris Hulshoff Pol25 januari 2024 10:2025 januari 2024
Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

5.379 GitLab-instances lopen nog steeds gevaar. Deze instances kunnen worden getroffen door de recent ontdekte kwetsbaarheid van GitLab-accounts. ShadowServer-onderzoek laat zien dat accounts nog steeds over te nemen zijn.

Onlangs werd GitLab getroffen door de kritieke kwetsbaarheid CVE-2023-7028. GitLab heeft dit inmiddels met een patch verholpen. Het onderzoek van ShadowServer laat echter zien dat veel gebruikers deze patch nog niet hebben geïnstalleerd. Deze gebruikers zijn onder meer kwetsbaar voor supply chain-aanvallen, het openbaar maken van bedrijfseigen code, het lekken van API-keys en andere kwaadaardige activiteiten.

De meeste kwetsbare instances bevinden zich in de VS, in totaal 964, gevolgd door Duitsland (730), Rusland (721), China (503), Frankrijk (298), het VK (122), India (117) en Canada (99). Tot vandaag zijn echter nog geen specifieke inbreuken gemeld.

Een schermafbeelding van een website met een kaart van de wereld.

Eigenschappen CVE-2023-7028

Deze kwetsbaarheid voor GitLab-instances maakt het aanvallers mogelijk een zogeheten zero-click aanval uit te voeren om de controle over instances te kunnen overnemen.

Deze kwetsbaarheid stelt hackers in staat wachtwoordreset-e-mails te versturen voor een aangevallen GitLab-account naar een door henzelf gecontroleerd e-mailadres. Op deze manier kunnen zij dan het wachtwoord veranderen en het account overnemen. Wanneer echter 2FA is ingeschakeld, is dit onmogelijk.

Fixes al langer uitgebracht

Het probleem doet zich voor in de GitLab Community- en Enterprise Edition-versie 16.1 voor 16.1.5, versie 16.2 voor 16.2.8, versie 16.3 voor 16.3.6, versie 16.4 voor 16.4.4, versie 16.5 voor 16.5.6, versie 16.6 voor 16.6.4 en versie 16.7 voor 16.7.2.

Twee weken geleden zijn patches uitgebracht voor versies 16.7.2, 16.5.6 en 16.6.4, en ook backporting patches voor versies16.1.6, 16.2.9 en 16.3.7.

GitLab roept bedrijven op na het doorvoeren van de updates toch hun systemen te checken op mogelijke veranderingen in hun ontwikkelomgeving, inclusief broncode en mogelijk aangepaste bestanden.

Lees ook: GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

Tags:

account takeover / fixes / GitLab / Instances / kwetsbaarheid / Onderzoek / Shadowserver

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

GitLab pakt account takeover-kwetsbaarheid aan

Kwetsbaarheid in GitLab-assistent maakte diefstal code mogelijk

GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

GitLab waarschuwt voor kwetsbaarheid die hackers pipelines laat draaien

Keuze van de redactie

Google presenteert TPU 8t en TPU 8i-chips; training en inferentie gescheiden

Google heeft tijdens Google Cloud Next 2026 in Las Vegas de 8e genera...

CPO Logius ontslagen via Trouw na rel rond DigiD-beheerder Solvinity

Pieter van Oordt, Centrale Privacy Officer (CPO) van Logius, heeft vi...

SUSE AI Factory brengt samenhang in AI-idealen

De stap van AI-pilots naar productie is een enorme kloof gebleken. Om...

Overheid kiest Lidl-eigenaar als Europees cloudalternatief

De Rijksoverheid heeft een raamovereenkomst gesloten met het Duitse c...

Techzine.tv

Why major tech companies forked Redis to create Valkey

Why major tech companies forked Redis to create Valkey

Your network isn't ready for AI: Here's what needs to change

Your network isn't ready for AI: Here's what needs to change

Cisco's 102.4 terabit chip supercharges AI data centers

Cisco's 102.4 terabit chip supercharges AI data centers

How Cisco's AI Canvas is revolutionizing network troubleshooting

How Cisco's AI Canvas is revolutionizing network troubleshooting

Lees meer over Security

Microsoft zet Mythos in voor detectie van kwetsbaarheden

Microsoft zet Mythos in voor detectie van kwetsbaarheden

Microsoft zet een stap in de inzet van kunstmatige intelligentie voor cybersecurity door geavanceerde modelle...

Mels Dees 23 april 2026
Datalek Epe veel groter dan gedacht: bijna alle inwoners getroffen

Datalek Epe veel groter dan gedacht: bijna alle inwoners getroffen

Ook 1000 kopieën identiteitsbewijzen buitgemaakt

Colin Baak 23 april 2026
NTT Research wil met Scale Academy innovatie versnellen: SaltGrain is eerste resultaat
Topartikel

NTT Research wil met Scale Academy innovatie versnellen: SaltGrain is eerste resultaat

Attribute-based encryption op de datalaag

Sander Almekinders 15 april 2026
Security by design voorkomt hogere rekeningen
Topartikel

Security by design voorkomt hogere rekeningen

Wie security pas achteraf inbouwt, betaalt tot vijftien keer de originele kostprijs. Daarom zijn een strikte ...

Berry Zwets 16 april 2026

Expert aan het woord

Hoe Agentic AI de rol van het netwerk verandert

Hoe Agentic AI de rol van het netwerk verandert

Draadloze connectiviteit wordt de kritieke infrastructuur voor het AI...

Mythos Preview: technologie versnelt, maar de menselijke laag blijft cruciaal

Mythos Preview: technologie versnelt, maar de menselijke laag blijft cruciaal

Anthropic heeft Anthropic’s Mythos Preview aangekondigd, een grensv...

Security draait niet alleen om snelheid: Context maakt het verschil

Ik heb in het SOC gezeten tijdens actieve aanvallen. Ik weet hoe het ...

Strategische autonomie voorbij buzzwords: (on)afhankelijkheid moet meetbaar zijn

Digitale soevereiniteit is uitgegroeid tot een belangrijk politiek co...

Tech calendar

SAS Innovate 2026

27 April 2026 Grapevine

Team '26

5 May 2026 Anaheim

Knowledge 26

5 May 2026 Las Vegas

GISEC GLOBAL 2026

5 May 2026 DUBAI

Red Hat Summit

11 May 2026 Atlanta

DevOpsCon London

11 May 2026 London

Whitepapers

API-security is cruciaal voor het beschermen van de digitale omgeving

API-security is cruciaal voor het beschermen van de digitale omgeving

API's zijn in korte tijd een primair doelwit geworden voor cyberaanva...

Platform engineering als versneller van de energietransitie

Platform engineering als versneller van de energietransitie

In de energiesector is de behoefte aan een schaalbaar IT-landschap de...

Hybride kracht voor het mkb: grip, flexibiliteit en controle in één IT-oplossing

Veel organisaties zoeken een IT-omgeving die meegroeit met hun doelen...

Het pakketprobleem in de logistiek; van claims naar kostenbesparing

Beveiligingscamera's zijn in de logistieke sector niet langer alleen ...

Techzine.nl

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2026 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring