CrowdSec teilt mit, dass dessen privater Quellcode – einschließlich der Konsolensoftware hinter seinem SaaS-Geschäft, AWS-Routinen, Connectoren und Automatisierungen – im Mai 2026 online ge-leakt wurde. Das Sicherheitsunternehmen gab den Verstoß am 16. September bekannt.
Was geleakt wurde
Der CrowdSec-Quellcode teilt sich in zwei Teile auf. Einer ist von vornherein öffentlich: der Security Engine, eine kostenlose Open-Source-Software, die auf GitHub gehostet wird. Dieser Code fällt laut Unternehmen „nicht in den Anwendungsbereich“ dieses Vorfalls. Die andere Hälfte ist privat, und es ist dieser private Code, der entkommen ist.
Das geleakte Material umfasst:
- Quellcode für die SaaS-Konsole
- AWS Cloud-Routinen
- Connectoren und Automatisierungen
CrowdSec erklärt, dass der Leak keine Clientdaten, Login-Anmeldeinformationen, Namen, Organisationen oder personenbezogene Daten (PII) beinhaltet. Das Unternehmen teilt außerdem mit, dass es keine Client-Protokolle speichert. Seine Erklärung betont, dass der Einfluss auf CrowdSec selbst beschränkt ist.
Wie der Verstoß geschah
CrowdSec verweist auf die Tanstack-Komponente als wahrscheinlichen Vektor für den Leak. Das Unternehmen sagt, dass die Komponente in seiner Organisation im Mai 2026 verwendet wurde und offenbar zurückge-türigt wurde, um einen API-Schlüssel zu extrahieren, der die Berechtigung zum Lesen des privaten Quellcodes hatte.
Der Leak war nur während eines kurzen Zeitfensters im Mai ausnutzbar. Seitdem hat CrowdSec alle erforderlichen Token und Anmeldeinformationen rotiert, um weitere Vorfälle zu verhindern.
Die Erklärung des Unternehmens beschreibt den gestohlenen API-Schlüssel als das Token, das von seiner CI/CD-Komponente selbst verwendet wurde. Es gibt keine Bestätigung von „anderen Dateien enthalten“ oder „internem Entwicklungsmaterial“, da der gesamte Code in den Repositories veröffentlicht wird.
Warum das Unternehmen sagt, der Schaden sei begrenzt )
CrowdSec argumentiert, dass der geleakte Code das Unternehmen nicht direkt gefährden kann. Das Unternehmen verdankt seine Effizienz seinem Netzwerkeffekt und seiner Größe, was der Code allein nicht replizieren kann. Regelmäßige Audits des SaaS-Quellcodes bedeuten, dass der Leak keine unmittelbare Bedrohung darstellen sollte.
Ein Großteil des geleakten Codes hat sich in den vier Monaten zwischen dem Verstoß und der Ankündigung erheblich weiterentwickelt. CrowdSec sagt, es werde die Aktivitäten auf ungewöhnliche Aktivitäten überwachen.
Das Unternehmen bezweifelt außerdem, dass der Code anderswo verwendet werden kann. Er interagiert nur mit den Daten und Tools von CrowdSec und kann in einem anderen Kontext nicht wirklich genutzt werden, so die Erklärung.
Was das für Entwickler bedeutet )
Für die breitere Entwicklergemeinschaft wirft der Vorfall Fragen zum Dependency-Management auf. Die Beschreibung von CrowdSec des Tanstack-Kompromisses deutet auf eine Komponente hin, die vertraut wurde und zu einer Basis für Diebstahl wurde.
Die Reaktion des Unternehmens war schnell. Es hat Tokens und Anmeldeinformationen rotiert, nachdem der Verstoß entdeckt wurde. Diese Maßnahme blockiert den Pfad, den der Angreifer eingeschlagen hat, selbst wenn der Code selbst weiterhin offengelegt ist.
CrowdSec sagt, es werde die Stakeholder über den Fortschritt der Untersuchung auf dem Laufenden halten. Der Dank des Unternehmens an Fuites Infos für die professionelle Meldung des Problems fügt einer schwierigen Situation eine Note der Zusammenarbeit hinzu.
| Ereignis ) | Datum ) |
|---|---|
| Tanstack-Komponente ausgenutzt ) | Mai 2026 ) |
| API-Schlüssel extrahiert ( | Mai 2026 ( |
| Code offengelegt ( | Mai 2026 ( |
| Verstoß entdeckt ( | 16. September ( |
| Erklärung veröffentlicht ( | 16. September ( |
Wesentliche Fakten: – Privater Quellcode wurde im Mai 2026 offengelegt – Verstoß am 16. September bekannt gegeben – Keine Mandatendaten, Anmeldeinformationen oder personenbezogene Daten offengelegt – Tanstack als wahrscheinliche Vektorenquelle identifiziert – Alle Token nach der Entdeckung rotiert (
Der Verstoß ist bemerkenswert für das Ausmaß des offengelegten Codebestands und die Geschwindigkeit der Reaktion. CrowdSec handelte schnell, rotierte Token und ließ seine öffentlichen Aussagen transparent bleiben. (
CrowdSecs eigene Einschätzung ist verhalten: der Code hat Wert, kann das Unternehmen aber nicht direkt schädigen, und der Verstoßvektor scheint geschlossen. Fürs Erste überwacht das Unternehmen auf weitere Anzeichen von Problemen. (
Quellenmaterial: “CrowdSec Source Code Leak,” crowdsec.net. (
Das Notizbuch abonnieren.
Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

