Contexte de la fuite

Le 16 septembre 2026, CrowdSec a confirmé une fuite de code source survenue en mai 2026. La société a été alertée par le média Fuites Infos, qui a signalé la compromission d’un composant interne nommé Tanstack. Ce composant, utilisé uniquement en interne, aurait été « backdooré » afin d’extraire un token d’API autorisant la lecture du dépôt privé. La fuite a concerné uniquement la partie privée du dépôt GitHub, excluant le Security Engine open source, qui reste public par conception.

Architecture du code et surface d’exposition

Le code source de CrowdSec se compose de deux ensembles distincts : plus de 130 dépôts publics contenant le Security Engine, et environ 170 dépôts privés, soit un total de 300 repositories. La partie privée regroupe le code de la console SaaS, des routines AWS Cloud, des connecteurs et des automatisations. Aucun fichier contenant des données client, des identifiants de connexion ou des informations personnelles n’a été trouvé dans les dépôts exposés. Le seul artefact sensible identifié est le token utilisé par le pipeline CI/CD, exploité pendant une courte fenêtre en mai 2026.

Analyse des vecteurs d’attaque et des risques

Le vecteur d’attaque repose sur une compromission de la chaîne d’intégration continue (CI/CD). Le composant Tanstack, intégré au processus de build, a été infiltré pour récupérer le token d’accès au dépôt privé. Cette méthode rappelle l’incident Mistral AI, où un composant tiers a servi de porte d’entrée. Le token, une fois en possession d’un acteur malveillant, aurait permis de cloner les dépôts privés, mais aucune preuve de téléchargement supplémentaire n’a été détectée. L’impact technique est limité : le code SaaS, même s’il possède une valeur commerciale, ne permet pas de reproduire l’efficacité de CrowdSec, qui repose sur un effet de réseau et une base de données d’indicateurs de compromission (IoC) collectés à l’échelle mondiale. De plus, la plupart du code privé a évolué de façon significative entre mai et septembre 2026, rendant les versions compromises rapidement obsolètes.

Mesures de réponse et perspectives

Après la découverte, CrowdSec a immédiatement révoqué et régénéré tous les tokens et credentials associés au pipeline CI/CD. La société a lancé une surveillance accrue des activités inhabituelles sur les dépôts et a confirmé que les audits réguliers du code SaaS n’ont pas révélé de vulnérabilités exploitables. Le rapport indique que la fuite était exploitable uniquement pendant la période de mai 2026, ce qui limite la surface d’exposition temporelle. Enfin, CrowdSec prévoit de renforcer la chaîne d’approvisionnement logicielle en isolant davantage les composants tiers, en appliquant la signature de code et en introduisant des contrôles d’intégrité supplémentaires pour prévenir toute future compromission similaire.