Skip to content
Techzine België
  • Home
  • Topartikelen
  • Topics
    • Analytics
    • Applications
    • Collaboration
    • Data Management
    • Devices
    • Devops
    • Infrastructure
    • Privacy & Compliance
    • Security
  • Insights
    • Analytics
    • Cloud ERP
    • Generatieve AI
    • IT in Retail
    • NIS2
    • RSAC 2025 Conference
    • Security Platforms
  • Meer
    • Word een partner
    • Over ons
    • Contact opnemen
    • Algemene voorwaarden
    • Privacyverklaring
  • Techzine Global
  • Techzine Nederland
  • Techzine België
  • Techzine TV
  • ICTMagazine Nederland
  • ICTMagazine België
Techzine / News / Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname
2min Security

Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

Floris Hulshoff Pol25 januari 2024 10:2025 januari 2024 10:20
Meer dan 5.000 GitLab-instances nog steeds kwetsbaar voor account-overname

5.379 GitLab-instances lopen nog steeds gevaar. Deze instances kunnen worden getroffen door de recent ontdekte kwetsbaarheid van GitLab-accounts. ShadowServer-onderzoek laat zien dat accounts nog steeds over te nemen zijn.

Onlangs werd GitLab getroffen door de kritieke kwetsbaarheid CVE-2023-7028. GitLab heeft dit inmiddels met een patch verholpen. Het onderzoek van ShadowServer laat echter zien dat veel gebruikers deze patch nog niet hebben geïnstalleerd. Deze gebruikers zijn onder meer kwetsbaar voor supply chain-aanvallen, het openbaar maken van bedrijfseigen code, het lekken van API-keys en andere kwaadaardige activiteiten.

De meeste kwetsbare instances bevinden zich in de VS, in totaal 964, gevolgd door Duitsland (730), Rusland (721), China (503), Frankrijk (298), het VK (122), India (117) en Canada (99). Tot vandaag zijn echter nog geen specifieke inbreuken gemeld.

Een schermafbeelding van een website met een kaart van de wereld.

Eigenschappen CVE-2023-7028

Deze kwetsbaarheid voor GitLab-instances maakt het aanvallers mogelijk een zogeheten zero-click aanval uit te voeren om de controle over instances te kunnen overnemen.

Deze kwetsbaarheid stelt hackers in staat wachtwoordreset-e-mails te versturen voor een aangevallen GitLab-account naar een door henzelf gecontroleerd e-mailadres. Op deze manier kunnen zij dan het wachtwoord veranderen en het account overnemen. Wanneer echter 2FA is ingeschakeld, is dit onmogelijk.

Fixes al langer uitgebracht

Het probleem doet zich voor in de GitLab Community- en Enterprise Edition-versie 16.1 voor 16.1.5, versie 16.2 voor 16.2.8, versie 16.3 voor 16.3.6, versie 16.4 voor 16.4.4, versie 16.5 voor 16.5.6, versie 16.6 voor 16.6.4 en versie 16.7 voor 16.7.2.

Twee weken geleden zijn patches uitgebracht voor versies 16.7.2, 16.5.6 en 16.6.4, en ook backporting patches voor versies16.1.6, 16.2.9 en 16.3.7.

GitLab roept bedrijven op na het doorvoeren van de updates toch hun systemen te checken op mogelijke veranderingen in hun ontwikkelomgeving, inclusief broncode en mogelijk aangepaste bestanden.

Lees ook: GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

Tags:

account takeover / fixes / GitLab / Instances / kwetsbaarheid / Onderzoek / Shadowserver

"*" indicates required fields

This field is for validation purposes and should be left unchanged.

Blijf op de hoogte, abonneer!

Nieuwsbrieven*

Gerelateerd

Kwetsbaarheid in GitLab-assistent maakte diefstal code mogelijk

GitLab-accounts zijn door kwetsbaarheid over te nemen, patch beschikbaar

GitLab waarschuwt voor kwetsbaarheid die hackers pipelines laat draaien

‘Meer dan 60.000 Exchange-servers kwetsbaar voor ProxyNotShell’

Keuze van de redactie

‘Strategisch gelegen, nog te voorzichtig’: de Belgische datacentermarkt in 2025

Na jaren van vertraagde investeringen en consolidatie maakt de Belgis...

Databasebeheer anno 2025: hoe de DBA zich opnieuw uitvindt

De rol van database-administrators (DBA’s) verandert razendsnel. Wa...

NorthC komt in handen van investeerder Antin

Antin Infrastructure Partners neemt het Nederlandse NorthC Datacenter...

JFrog brengt orde terug in een softwareketen die piept onder AI-druk

Generatieve AI en AI-agents veranderen in razend tempo de manier waar...

Techzine.tv

How Capgemini transformed HR for 400,000 employees globally

How Capgemini transformed HR for 400,000 employees globally

Qualcomm tells us how ARM chips will disrupt the enterprise PC market

Qualcomm tells us how ARM chips will disrupt the enterprise PC market

How VMware VCF 9 and Tanzu simplify enterprise automation

How VMware VCF 9 and Tanzu simplify enterprise automation

From MSP to MIP: Pax8's vision for Managed Intelligence Providers

From MSP to MIP: Pax8's vision for Managed Intelligence Providers

Lees meer over Security

Securityspelers haken af bij MITRE’s ATT&CK-evaluaties: waarom?
Topartikel

Securityspelers haken af bij MITRE’s ATT&CK-evaluaties: waarom?

Dit jaar kwam MITRE bovenal in het nieuws doordat de toonaangevende kwetsbaarheden-database dreigde niet meer...

Erik van Klinken 12 december 2025
AI-gesprekken van 8 miljoen gebruikers lekken via browser-extensies

AI-gesprekken van 8 miljoen gebruikers lekken via browser-extensies

Browser-extensies die privacy beloven, blijken AI-gesprekken van miljoenen gebruikers te verkopen. Beveiligin...

Erik van Klinken 19 uren geleden
Pornhub-hack: 200 miljoen gebruikersdata gestolen door ShinyHunters

Pornhub-hack: 200 miljoen gebruikersdata gestolen door ShinyHunters

Hackersgroep ShinyHunters heeft gegevens gestolen van ruim 200 miljoen premiumklanten van pornowebsite Pornhu...

Erik van Klinken 23 uren geleden
Is React2Shell het nieuwe Log4Shell?
Topartikel

Is React2Shell het nieuwe Log4Shell?

Een kwetsbaarheid in de alomtegenwoordige logging-software Log4j zorgde bij de onthulling ervan eind 2021 dir...

Erik van Klinken 8 december 2025

Expert aan het woord

Wanneer minder meer is: het gebruik van Small Language Models biedt vele voordelen

Wanneer minder meer is: het gebruik van Small Language Models biedt vele voordelen

Kunstmatige Intelligentie (AI) biedt bedrijven de kans om uit te blin...

De 47-dagen regel is geen technische formaliteit, maar een wake-up call

De 47-dagen regel is geen technische formaliteit, maar een wake-up call

Organisaties staan aan de vooravond van een verandering die nog door ...

Hoe NIaaS kmo’s helpt hun netwerkarchitectuur te moderniseren

België scoort sterk op digitale infrastructuur en netwerkconnectivit...

Wat heb je nodig om de evolutie van Agentic AI te blijven volgen?

Technologie en onderwijs bewegen met verschillende snelheden. En door...

Tech calendar

Appdevcon

10 March 2026 Amsterdam

Webdevcon

10 March 2026 Amsterdam

Dutch PHP Conference

10 March 2026 Amsterdam

GITEX ASIA 2026

8 April 2026 Singapore

SAS Innovate 2026

27 April 2026 Grapevine

Team '26

5 May 2026 Anaheim

Whitepapers

Hoe je stap voor stap een AI-gedreven kennisapplicatie bouwt

Hoe je stap voor stap een AI-gedreven kennisapplicatie bouwt

Kennis is de motor van elke organisatie, maar vaak ook haar grootste ...

Waarom automatisering onmisbaar is in moderne cybersecurity

Waarom automatisering onmisbaar is in moderne cybersecurity

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Wat is cyberrisico en waarom doet het ertoe?

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

XDR uitgelegd: waarom brede zichtbaarheid cruciaal is

Welkom bij ‘Het einde van cyberrisico’s’. We hebben een serie v...

Techzine.be

Techzine richt zich op IT-professionals en zakelijke decision makers door het publiceren van het laatste IT-nieuws en achtergrondverhalen. Het doel is om IT-professionals kennis te laten maken met nieuwe innovatieve producten en diensten, maar ook om diepgaande informatie te bieden om te helpen producten en diensten beter te begrijpen.

Follow us

Twitter
LinkedIn
YouTube

© 2025 Dolphin Publications B.V.
Alle rechten voorbehouden.

Techzine Service

  • Word een partner
  • Adverteren
  • Over ons
  • Contact
  • Algemene voorwaarden
  • Privacyverklaring