16 сентября CrowdSec получила сообщение об утечке исходного кода из своего GitHub репозитория, произошедшей в мае 2026 года. Команда компании проверила и подтвердила информацию.

Исходный код CrowdSec состоит из двух частей: приватной и публичной. Публичная часть — это Free Open Source Software (Security Engine), которая по замыслу открыта и выходит за рамки этого инцидента. Приватная часть содержит исходники SaaS-консоли, некоторые AWS Cloud рутины, коннекторы и автоматизации.

Информация о утечке 300 различных репозиториев верна (с учётом 130+ публичных репозиториев), но эта цифра в основном отражает структурное подразделение кода, а не его объём. Компания не подтверждает утверждения о наличии «прочих файлов» или «внутренних материалов разработки» — весь код опубликован в этих репозиториях. Раскрытая информация, связанная с API, — это токены, используемые компонентом CI/CD (подробнее ниже).

Данные клиентов, логины, пароли, названия организаций и любые другие чувствительные данные не были утечены. CrowdSec не хранит личную информацию пользователей (PII) и логи клиентов; влияние инцидента ограничивается самой компанией. Команда оперативно проверила код на наличие токенов, учётных данных или другой чувствительной информации, которая могла бы позволить боковое движение в сети, но пока ничего не обнаружила.

Исходный код из приватных репозиториев имеет некоторую ценность, но не может существенно повредить CrowdSec, так как эффективность компании зависит от её сетевого эффекта и масштаба, которые невозможно воспроизвести, используя только код. Команда регулярно проводила аудит безопасности SaaS исходников, и утечка не должна создавать немедленную угрозу. Большая часть скомпрометированного кода значительно эволюционировала за четыре месяца после утечки, но компания будет внимательно следить за любыми аномальными действиями. Кроме того, использование этого кода вне CrowdSec маловероятно, поскольку он работает только с данными и инструментами компании и не может быть адаптирован для иного контекста.

Компания будет держать пользователей в курсе по мере продолжения расследования. Вероятный вектор утечки — компрометация Tanstack (подробнее в этом анализе), аналогично случаю с Mistral AI. Компонент Tanstack использовался в организации CrowdSec в мае и, похоже, был скомпрометирован для извлечения API-ключа с правами доступа к приватной кодовой базе. Утечка была доступна для эксплуатации только в течение короткого периода в мае 2026 года.

Несмотря на это, компания немедленно выполнила ротацию всех необходимых токенов и учётных данных для предотвращения дальнейших инцидентов.

Команда выражает благодарность Fuites Infos за своевременное и профессиональное уведомление об инциденте.