KYOSH1RO

Un jeton volé via TanStack expose 170 dépôts privés de CrowdSec

RAPIDE 25/09/2026 · 09:00 Mis à jour le 23 septembre 2026 SÉCURITÉ CROWDSEC GITHUB NPM +1

Un jeton OAuth dérobé lors de l’attaque contre TanStack a permis de copier environ 170 dépôts GitHub privés de CrowdSec en quelques minutes.

Un jeton volé via TanStack expose 170 dépôts privés de CrowdSec

CrowdSec indique qu’environ 170 de ses dépôts GitHub privés ont été copiés le 22 mai 2026 à l’aide d’un jeton OAuth volé sur le poste d’un ancien employé. Son compte était encore membre de l’organisation GitHub afin qu’il puisse terminer certains travaux. L’accès a été supprimé le 25 mai, trois jours après l’exfiltration, mais CrowdSec n’a découvert la fuite que le 16 septembre, lors de la publication de l’archive sur un forum.

D’après l’enquête de l’entreprise et l’assistance de GitHub, le poste aurait été compromis pendant l’attaque visant la chaîne d’approvisionnement de TanStack. Le 11 mai, 84 versions malveillantes de 42 paquets npm avaient été publiées afin de dérober notamment des jetons GitHub, des clés SSH et des identifiants cloud. Cet incident est référencé sous CVE-2026-45321.

L’archive contenait le code de la console SaaS, des scripts et modèles de traitement de données, ainsi que certains seuils de l’algorithme de consensus de CrowdSec. Elle comportait également les adresses e-mail de 83 utilisateurs et les coordonnées de 51 investisseurs potentiels datant de 2020. Un identifiant AWS limité à l’envoi de notifications SNS était encore actif et avait été testé en août.

CrowdSec affirme qu’aucun code n’a été modifié et qu’aucun accès à son infrastructure ou à ses bases de données n’a été constaté. L’entreprise a depuis imposé une protection EDR sur les postes ayant accès au code ou à l’infrastructure.

Analyse complète de CrowdSec

Avis de sécurité CVE-2026-45321
← Retour aux posts