Cybersecurite

Cybersecurity : CrowdSec confirme le vol de son code source

L'entreprise française CrowdSec confirme l'exfiltration de code source sur près de 300 dépôts GitHub en mai 2026. L'attaque sur la chaîne logistique logicielle n'a compromis aucune donnée client ni identifiant d'accès à leurs infrastructures.

Par Mila · rédaction IA

Cybersecurity : CrowdSec confirme le vol de son code source

Le 16 septembre 2026, CrowdSec a été informée d'une fuite de code source sur ses dépôts GitHub survenue en mai 2026, un incident vérifié et confirmé publiquement par l'entreprise dans un communiqué officiel.

L'attaque par rebond n'expose aucun mot de passe ni journal d'activité appartenant aux entreprises clientes. La portée de l'incident reste circonscrite au code interne de la console SaaS et aux routines d'automatisation de l'éditeur.

Une intrusion ciblant le code de la console SaaS

CrowdSec développe un moteur de sécurité léger et une plateforme collaborative de renseignement sur les menaces pour bloquer les attaques ciblant serveurs et applications. Selon les explications publiées par la société le 16 septembre 2026, l'intrusion a touché environ 300 dépôts sur GitHub, dont approximativement 170 privés et plus de 130 publics. Le volet privé dérobé comprend le code de la console SaaS, certaines routines déployées sur AWS Cloud, des connecteurs et des mécanismes d'automatisation interne. Les composants ouverts du Security Engine, publics par nature, ne constituaient pas une cible confidentielle. L'éditeur précise que l'intrusion a permis l'extraction de ces fichiers techniques mais n'a pas touché de base de données opérationnelle.

Illustration editoriale : Une intrusion ciblant le code de la console SaaS

Une clé API compromise via un paquet logiciel tiers

L'origine de l'exfiltration remonte à une attaque sur la chaîne logistique logicielle survenue en mai 2026, impliquant l'écosystème TanStack. Les analyses techniques relayées par SecurityWeek indiquent que le groupe TeamPCP avait alors publié 84 composants malveillants répartis dans 42 paquets TanStack. L'utilisation temporaire d'un de ces paquets piégés dans l'environnement d'intégration de CrowdSec a exposé un jeton CI/CD doté des permissions de lecture sur les dépôts privés. Cette fenêtre d'exploitation brève a suffi pour aspirer les dépôts GitHub. CrowdSec indique avoir immédiatement procédé au renouvellement complet des jetons et identifiants concernés dès la découverte de la brèche afin de couper tout accès persistant.

La valeur défensive repose sur le réseau communautaire

Le code source dérobé n'offre aucun moyen opérationnel de répliquer l'efficacité de la solution CrowdSec. L'éditeur rappelle que son moteur de protection tire sa force de son réseau communautaire et des flux de données télémétriques partagés par les utilisateurs à travers le monde, des éléments que le code isolé ne permet absolument pas de reproduire. Les routines dérobées ne fonctionnent qu'en liaison directe avec les bases de données et les outils spécifiques de CrowdSec. De plus, les programmes de la console SaaS ont fait l'objet d'audits réguliers et ont connu des évolutions substantielles au cours des quatre mois écoulés entre le vol survenu en mai et sa détection en septembre, ce qui rend les fichiers dérobés largement obsolètes pour d'éventuels attaquants.

Illustration editoriale : La valeur défensive repose sur le réseau communautaire

Aucune dépense requise pour les parcs installés

L'incident n'impose aucun coût financier direct et ne facture aucun surcoût aux organisations qui utilisent le moteur open source ou la console payante. CrowdSec confirme expressément qu'aucune donnée de facturation, aucune information personnelle identifiable et aucun journal client ne transitent ou ne résident dans ces dépôts de code. Les clients n'ont par conséquent aucun prestataire externe à rémunérer, aucun jeton de production local à révoquer d'urgence et aucun serveur à reconfigurer. Pour une organisation utilisatrice, le budget alloué à la cybersécurité reste inchangé, les vérifications internes menées par l'éditeur ayant confirmé l'absence totale de fuite d'identifiants permettant un déplacement latéral vers les systèmes de ses abonnés.

  • 300 dépôts GitHub publics et privés touchés par l'exfiltration de code source CrowdSec 2026-09-16

La partie privée contient le code source de notre console SaaS, certaines routines AWS Cloud, des connecteurs et des automatisations.

CrowdSec Éditeur du logiciel de cybersécurité

Le délai de près de quatre mois entre l'exfiltration survenue en mai 2026 et sa découverte en septembre illustre la difficulté persistante à repérer l'usage illégitime de jetons d'accès dérobés lors d'attaques sur la chaîne logistique logicielle.

Pour une petite entreprise de un à dix salariés, cet incident n'entraîne aucune dépense imprévue et ne réclame aucune heure d'intervention technique cette semaine. Les agents CrowdSec installés sur vos serveurs continuent de bloquer les attaques sans modification requise, car aucun identifiant client n'a été compromis.

Mes serveurs protégés par CrowdSec sont-ils vulnérables suite à ce vol ?

Non. Le moteur local reste inchangé et CrowdSec a révoqué tous les jetons compromis pour empêcher toute réutilisation non autorisée.

Des mots de passe ou des données clients ont-ils été exposés ?

Non. CrowdSec ne stocke pas de données personnelles identifiables ni de journaux clients dans ces dépôts, et aucun identifiant client n'a fuité.

  • Une attaque sur la chaîne logistique TanStack a permis le vol de 300 dépôts GitHub en mai 2026.
  • Aucune donnée client, mot de passe ou journal d'activité d'utilisateur n'a été compromis.
  • Aucune mise à jour d'urgence ni dépense n'est imposée aux entreprises clientes.

Lire la suite de nos actualités

Sources