🔍 Contexte
Le 17 septembre 2026, CrowdSec publie un communiqué officiel faisant suite à une notification reçue le 16 septembre 2026 concernant une fuite de code source survenue en mai 2026. La fuite a été confirmée par les équipes internes de CrowdSec.
📦 Périmètre de la fuite
Le code source de CrowdSec est organisé en deux parties :
- Une partie publique (Security Engine, FOSS) — hors périmètre de l’incident
- Une partie privée comprenant :
- Le code source de la console SaaS
- Des routines AWS Cloud
- Des connecteurs et automatisations
La fuite concerne environ 300 dépôts (dont 130+ publics par nature). L’information relative à l’API concerne un token utilisé par le composant CI/CD.
🎯 Impact confirmé
- Aucune donnée client (login, mot de passe, nom, organisation, PII, logs) n’a été compromise
- L’impact est limité à CrowdSec en tant qu’organisation
- Aucun token, credential ou élément permettant un mouvement latéral n’a été identifié
- Le code a significativement évolué depuis mai 2026, réduisant la valeur opérationnelle de la fuite
🔗 Vecteur d’attaque identifié
CrowdSec attribue la fuite à une compromission de la dépendance Tanstack, utilisée dans l’organisation en mai 2026. Ce composant aurait été backdooré pour extraire une clé API autorisant la lecture du dépôt privé. Le même vecteur est mentionné dans le cas Mistral AI. La fenêtre d’exploitation était limitée à une courte période en mai 2026.
🛡️ Réponse de l’organisation
- Rotation immédiate de tous les tokens et credentials concernés
- Surveillance renforcée pour détecter toute activité anormale
- Remerciements adressés à Fuites Infos pour le signalement responsable
📋 Type d’article
Communiqué officiel post-incident (post-mortem) publié par CrowdSec, visant à informer transparemment sur la nature, le périmètre et les causes de la fuite de code source.
🧠 TTPs et IOCs détectés
TTP
- T1195.001 — Compromise Software Dependencies and Development Tools (Initial Access)
- T1552.004 — Unsecured Credentials: Private Keys (Credential Access)
- T1213 — Data from Information Repositories (Collection)
Malware / Outils
- Tanstack backdoor (backdoor)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ✅ crowdsec.net — source reconnue (liste interne) (20pts)
- ✅ 3890 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.crowdsec.net/blog/crowdsec-statement-source-code-exposure