La función integrada de GitLab que permite a los desarrolladores enviar elementos de trabajo (issues o merge requests) a un proyecto por correo electrónico genera direcciones de correo electrónico únicas por cuenta que contienen un token "glimt-" de larga duración. Investigadores de seguridad de Aikido determinaron que estas direcciones fueron expuestas intencionadamente en archivos README, guías de contribución y páginas de soporte de populares proyectos de código abierto con el fin de recopilar informes de errores; un atacante puede cambiar el sufijo "-issue" de la dirección por "-merge-request" para abrir merge requests en ramas protegidas.