CrowdSec подтвердила утечку исходного кода из-за взлома Tanstack

16 сентября 2026 года разработчик системы безопасности CrowdSec сообщил, что ему стало известно об утечке исходного кода из своего GitHub-репозитория, и подтвердил инцидент после проверки. Сама утечка произошла ещё в мае 2026 года. Код CrowdSec делится на две части: публичную (движок Security Engine, открытое ПО, изначально доступное всем и потому вне зоны риска) и приватную. Утекла именно приватная часть: код SaaS-консоли, часть процедур для AWS Cloud, некоторые коннекторы и автоматизации.
Причиной, по словам CrowdSec, с высокой вероятностью стала атака на цепочку поставок через компонент Tanstack, тот же вектор, что использовался в похожем инциденте у Mistral AI. Этот компонент применялся в инфраструктуре CrowdSec в мае и, судя по всему, был снабжён бэкдором для извлечения API-ключа с правом чтения приватного кода. Возможность эксплуатации существовала только в течение короткого промежутка времени в мае 2026 года.
Заголовок в новостях об утечке 300 разных репозиториев CrowdSec называет точным, если учитывать более 130 публичных репозиториев в этом числе, но уточняет, что цифра отражает скорее степень дробления кода на модули, чем реальный объём утёкших данных. Компания также опровергает сообщения о некоем «дополнительном файле» или «внутренних материалах разработки»: весь код, по её словам, и так опубликован в этих репозиториях. А информация об API, фигурирующая в сообщениях об утечке, это токен, которым пользуется сам компонент CI/CD.
CrowdSec заявляет, что данные клиентов, логины, пароли, имена, названия организаций и что-либо ещё из этой категории не утекли, поскольку компания в принципе не хранит персональные данные и логи клиентов, ущерб ограничен самой CrowdSec. Команда проверила утёкший код на наличие токенов и учётных данных, которые позволили бы злоумышленнику продвинуться дальше по инфраструктуре, и пока ничего подобного не нашла. По оценке компании, приватный код представляет ценность, но не способен реально навредить бизнесу: конкурентное преимущество CrowdSec строится на сетевом эффекте и масштабе, а не на самом коде. SaaS-код регулярно проходит аудит, поэтому утечка не должна создавать немедленной угрозы; к тому же большая часть утёкшего кода за прошедшие с мая четыре месяца значительно изменилась. Использование кода за пределами CrowdSec компания считает маловероятным, так как он завязан на её собственные данные и инструменты.
CrowdSec сообщает, что уже ротировала все необходимые токены и учётные данные, чтобы исключить повторные инциденты, и продолжает расследование. Отдельно компания поблагодарила организацию Fuites Infos за оперативное и профессиональное сообщение об утечке.
Ключевые факты
- 16 сентября 2026 года CrowdSec подтвердила утечку части исходного кода из GitHub, случившуюся в мае 2026 года.
- Вероятная причина, компрометация компонента Tanstack в цепочке поставок (тот же вектор, что и в инциденте с Mistral AI): из бэкдорнутого компонента извлекли API-ключ с правом чтения приватного кода.
- Утекла приватная часть репозитория, код SaaS-консоли, часть AWS-процедур, коннекторы и автоматизации; публичный движок Security Engine не пострадал, так как открыт изначально.
- Заголовок про 300 репозиториев CrowdSec подтверждает как точный при учёте более 130 публичных; данные клиентов и работоспособные для сторонних систем секреты компания, по её словам, не обнаружила.
- Компания немедленно ротировала все затронутые токены и учётные данные и поблагодарила Fuites Infos за сообщение об инциденте.
Почему это важно
Атака идёт не напрямую на CrowdSec, а через сторонний компонент Tanstack в цепочке поставок, тот же приём, что незадолго до этого сработал против Mistral AI. Это ещё один случай, когда скомпрометированная зависимость даёт доступ к приватному коду компании через легитимный CI/CD-процесс, а не через взлом её собственных систем.
Кому это важно
Клиентам SaaS-консоли CrowdSec и пользователям её open-source движка Security Engine, которым важно понимать масштаб и характер утечки. А также инженерам и специалистам по безопасности в других компаниях, использующим Tanstack или похожие зависимости в CI/CD-процессах.
Как это применить
Компаниям, использующим сторонние компоненты в CI/CD-конвейерах, стоит проверить, не входит ли Tanstack в их зависимости, и по возможности ротировать связанные с ним токены и ключи доступа. Общий урок инцидента, API-ключи CI/CD-систем нужно ограничивать по правам и регулярно проверять на аномальную активность.
Можно ли доверять
Все оценки, от отсутствия утечки клиентских данных до вывода, что код «не может навредить» компании, исходят исключительно от самой CrowdSec, независимого подтверждения в тексте нет. Расследование, по её собственным словам, ещё продолжается, а точная дата эксплуатации бэкдора в мае 2026 года не названа.
Риски и подводные камни
CrowdSec не раскрывает, сколько именно токенов и учётных данных было ротировано, и не уточняет, сколько из 300 упомянутых репозиториев были приватными. Оценка «не может быть использован вне CrowdSec» и «не создаёт немедленной угрозы», это собственный прогноз компании, а не результат независимой проверки, и он может недооценивать риск разведки инфраструктуры со стороны атакующих.