CrowdSec hat einen Einbruch in seine Entwicklungsumgebung bestätigt: Rund 300 Repositories wurden kompromittiert, aus ihnen wurde Quellcode ausgeleitet. Etwa 170 der betroffenen Repositories waren privat. Das französische Unternehmen erfuhr kürzlich von dem Diebstahl, der bereits im Mai 2026 stattgefunden haben soll, und bestätigte den Vorgang anschließend öffentlich.

„Der private Teil enthält den Quellcode unserer SaaS-Konsole, einige AWS-Cloud-Routinen, einige Konnektoren und Automatisierungen", teilte das Unternehmen mit. Zugangsdaten oder andere Daten mit Kundenbezug seien nicht abgeflossen; der Schaden bleibe auf die eigene Organisation begrenzt.

„Unser Team hat umgehend nach jedem Token, Zugangsdatum oder sensiblen Leck gesucht, das eine seitliche Bewegung ermöglichen könnte, hat bislang aber nichts gefunden", heißt es von CrowdSec weiter. Alle potenziell betroffenen Token und Zugangsdaten seien unmittelbar ausgetauscht worden.

Anzeige

Den Wert des entwendeten Codes relativiert das Unternehmen: Der Code aus den privaten Repositories lasse sich nicht missbrauchen, weil er das eigene Netzwerk nicht nachbilden könne und nur mit den Daten und Werkzeugen von CrowdSec nutzbar sei – außerhalb dieses Kontexts sei er wertlos. „Wir haben den SaaS-Quellcode regelmäßig auditiert, und sein Abfluss dürfte ebenfalls keine unmittelbare Bedrohung darstellen. Der Großteil des geleakten Codes hat sich in diesen vier Monaten erheblich weiterentwickelt, aber wir werden jede ungewöhnliche Aktivität genau beobachten", so das Unternehmen.

Als Ursache vermutet CrowdSec eine direkte Folge des TanStack-Angriffs auf die Lieferkette vom Mai 2026. Dabei veröffentlichte die Gruppe TeamPCP 84 schädliche Artefakte in 42 TanStack-Paketen. Weil CrowdSec im Mai ein TanStack-Paket verwendete, kompromittierte die in der Kampagne eingesetzte Schadsoftware nach Einschätzung des Unternehmens einen API-Schlüssel, der den Lesezugriff auf die private Codebasis eröffnete. Der Abfluss dürfte demnach im Mai erfolgt sein, innerhalb des kurzen Ausnutzungsfensters.