{"id":329764,"date":"2026-09-19T01:49:56","date_gmt":"2026-09-18T23:49:56","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329764"},"modified":"2026-09-19T02:22:22","modified_gmt":"2026-09-19T00:22:22","slug":"anbieter-crowdsec-bestaetigt-source-code-leak-16-9-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/19\/anbieter-crowdsec-bestaetigt-source-code-leak-16-9-2026\/","title":{"rendered":"Anbieter CrowdSec best\u00e4tigt Source Code Leak (16.9.2026)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Noch ein kurzer Nachtrag von dieser Woche zu einem Thema, auf das mich ein Blog-Leser per E-Mail zum 17. September 2026 hingewiesen hat. Der Anbieter CrowdSec best\u00e4tigt, dass er gehackt wurde. Dabei ist der Quellcode von Produkten abgezogen worden. Kunden wurden zum 16. September 2026 per E-Mail informiert.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/ac2c1195987849ac9092f7c642709534\" alt=\"\" width=\"1\" height=\"1\" \/>CrowdSec ist ein Community-getriebenes IPS (Intrusion Prevention System), das dazu dient, Computer und Netzwerke vor Cyberangriffen zu sch\u00fctzen. Die\u00a0Open-Source-L\u00f6sung erm\u00f6glicht Verhaltensweisen zu analysieren, auf Angriffe zu reagieren und Signale in der Community zu teilen. CrowdSec Threat Intelligence bietet Informationen \u00fcber IP-Adressen und die \u00dcberpr\u00fcfung oder Identifizierung potenziell aggressiver IP-Adressen. Die Open-Source-Software\u00a0CrowdSec kann anhand von Logdateien b\u00f6swillige IP-Adressen erkennen und blockieren.<\/p>\n<h2>CrowdSec informiert \u00fcber Source Code Leak<\/h2>\n<p>Blog-Leser Christof P. hatte mich zum 17. September 2026 per E-Mail darauf hingewiesen, dass \"der bekannte Anbieter CrowdSec eine Mail an registrierte User \u00fcber einen Source Code Leak versendet\" habe. Die CrowsSec-Erkl\u00e4rung <a href=\"https:\/\/www.crowdsec.net\/blog\/crowdsec-statement-source-code-exposure\" target=\"_blank\" rel=\"noopener\">findet sich hier<\/a>.<\/p>\n<p>Am 16. September wurde CrowdSec \u00fcber eine Offenlegung von Quellcode in seinem GitHub-Repository informiert. Der Vorfall hat sich bereits im Mai 2026 ereignet. Darauf hat das CrowdSec-Team den Bericht \u00fcber ein\u00a0Source Code Leak\u00a0\u00fcberpr\u00fcft und fand den Vorfall best\u00e4tigt.<\/p>\n<p>Bei Open Source fragt man sich spontan: \"Wo ist das Problem, der Quellcode ist doch eh \u00f6ffentlich\". Zum Hintergrund muss man wissen, dass der Quellcode von CrowdSec aus zwei Teilen besteht: Einem privaten Teil und einem weiteren Teil, der die freie Open-Source-Software (d. h. die Security Engine) hostet. Diese Open Source-Teile sind von Natur aus \u00f6ffentlich und daher nicht von dieser Angelegenheit betroffen ist.<\/p>\n<p>Der private Teil von CrowdSec enth\u00e4lt jedoch den Quellcode f\u00fcr die SaaS-Konsole, einige AWS-Cloud-Routinen, einige Konnektoren und Automatisierungen. Die Software-L\u00f6sung umfasst\u00a0300 verschiedenen Repositorys (wenn man die \u00fcber 130 \u00f6ffentlichen mit einbezieht).<\/p>\n<p>Laut CrowdSec wurde der gesamte Code in diesen Repositorys ver\u00f6ffentlicht. Weiterhin sind wohl API-bezogenen Informationen abgeflossen. Bei den API-bezogenen Informationen handelt es sich um das Token, das von der CI\/CD-Komponente selbst verwendet wird.<\/p>\n<p>Der in diesen privaten Repositorys enthaltene Code habe zwar einen gewissen Wert, hei\u00dft es. Die Einsch\u00e4tzung ist aber, dass das Source Code-Leak CrowdSec jedoch nicht wirklich schaden kann. Denn die CrowsSec-Effizienz h\u00e4ngt vom Netzwerkeffekt und der Gr\u00f6\u00dfe des Anbieters ab. Beides l\u00e4sst sich durch Code allein nicht nachbilden, zeigt sich der Anbieter \u00fcberzeugt.<\/p>\n<p>Die Spezialisten haben den SaaS-Quellcode regelm\u00e4\u00dfig gepr\u00fcft, und auch dessen Offenlegung sollte keine unmittelbare Bedrohung darstellen, hei\u00dft es in der Mitteilung. Der Gro\u00dfteil des offengelegten Codes habe sich in diesen vier Monaten seit dem Abfluss des Quellcodes erheblich weiterentwickelt. Zudem erscheint eine Nutzung au\u00dferhalb von CrowdSec unwahrscheinlich, da der Code ausschlie\u00dflich mit den CrowdSec-Daten und -Tools interagiert und in einem anderen Kontext nicht wirklich genutzt werden kann.<\/p>\n<p>Das Team will aber weiterhin aufmerksam auf ungew\u00f6hnliche Aktivit\u00e4ten achten. Es wurden keine Kundendaten, Anmeldedaten\/Passw\u00f6rter, Namen, Organisationsangaben oder sonstige Informationen offengelegt, hei\u00dft es. CrowdSec speichert zudem weder personenbezogene Daten noch Kundenprotokolle. Die Auswirkungen des Leaks beschr\u00e4nken sich auf CrowdSec. Das Team habe umgehend nach Tokens, Anmeldedaten oder sensiblen Informationen gesucht, die eine laterale Bewegung erm\u00f6glichen k\u00f6nnten,\u00a0 hei\u00dft es. Es wurde aber bisher nichts gefunden. CrowdSec hat vorsorglich alle erforderlichen Tokens und Anmeldedaten ausgetauscht, um weitere Vorf\u00e4lle zu verhindern.<\/p>\n<p>Der Abfluss der Repositories geht mutma\u00dflich auf den TanStack-Hack als Angriffsvektor\u00a0 zur\u00fcck. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/12\/neuer-shai-hulud-lieferkettenangriff-auf-npm-tanstack-pakete-checkmarx-jenkins-paket-infiziert\/\">euer Shai-Hulud Lieferkettenangriff auf npm tanstack-Pakete; CheckMarx Jenkins-Paket infiziert \u2013 Teil 1<\/a> berichtet. Ein Artikel \u00fcber einen tanstack-Angriff auf Mistral AI ist <a href=\"https:\/\/cybelangel.com\/blog\/attaque-mistral-ai-comment-la-compromission-tanstack-a-contamine-le-sdk\/\" target=\"_blank\" rel=\"noopener\">hier zu finden<\/a>. Diese Komponente wurde im Mai 2026 eingesetzt und scheint mit einer Hintert\u00fcr versehen worden zu sein, um einen API-Schl\u00fcssel mit Berechtigung zum Lesen der privaten Codebasis zu entwenden. Die Sicherheitsl\u00fccke war nur w\u00e4hrend eines kurzen Zeitraums im Mai 2026 ausnutzbar.<\/p>\n<hr \/>\n<p>Inhalt der Mitteilung<\/p>\n<blockquote><p>Hello,<\/p>\n<p>On September 16, CrowdSec was informed of a source code leak involving our GitHub repository, which occurred in May 2026. Our team verified and confirmed the report. CrowdSec source code consists of two parts: a private one and another that hosts our Free Open Source Software (i.e., the Security Engine), which is public by design and therefore out of scope. The private part, though, contains the source code for our SaaS console, some AWS Cloud routines, some connectors, and automations.<\/p>\n<p>The news headline claiming 300 different repositories is accurate (when you include the 130+ public ones), though that number mostly reflects the code's subdivision rather than a specific volume. We do not confirm any \"other file contained\" or \"internal development material\", since all the code is published in these repositories. The API related information is the token used by the CI\/CD component itself. (see below)<\/p>\n<p>No client data, login\/password, name, organization, or anything else was leaked, and CrowdSec doesn't store PII or client logs; the impact is limited to CrowdSec. Our team quickly hunted for any token, credential, or sensitive leak that could enable lateral movement but found none so far.<\/p>\n<p>The code contained in these private repositories has value but cannot really harm CrowdSec, since our efficiency depends on our network effect and size, which code alone can't replicate. We regularly audited the SaaS source code, and its leakage shouldn't pose an immediate threat either. Most of the leaked code has evolved significantly over those four months, but we will closely monitor for any abnormal activity. Also, using it outside of CrowdSec seems unlikely because it only interacts with our data and tools and cannot really be leveraged in another context.<\/p>\n<p>We will keep you updated as we continue investigating, but the TanStack compromise is very likely to have been the leak vector (more about it here), as in the case of the Mistral AI case. This component was used in our organization in May and appears to have been backdoored to extract an API key with authorization to read the private codebase. The leak was only exploitable during a short timeframe in May 2026.<\/p>\n<p>We nevertheless immediately rotated all required tokens &amp; credentials to prevent further incidents.<\/p>\n<p>The team would like to thank Fuites Infos for their timely, professional outreach in reporting the issue.<\/p>\n<p>If you have any questions or concerns, please contact us through our Discord channel or at support@crowdsec.net.<\/p>\n<p>Thank you for your continued trust,<\/p>\n<p>The CrowdSec Team<\/p><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kurzer Nachtrag von dieser Woche zu einem Thema, auf das mich ein Blog-Leser per E-Mail zum 17. September 2026 hingewiesen hat. Der Anbieter CrowdSec best\u00e4tigt, dass er gehackt wurde. Dabei ist der Quellcode von Produkten abgezogen worden. Kunden &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/19\/anbieter-crowdsec-bestaetigt-source-code-leak-16-9-2026\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-329764","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329764","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329764"}],"version-history":[{"count":2,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329764\/revisions"}],"predecessor-version":[{"id":329769,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329764\/revisions\/329769"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329764"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329764"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329764"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}