Der französische Cyber-Sicherheitsanbieter CrowdSec hat offengelegt, dass Unbekannte im Mai 2026 Zugriff auf mehr als 300 Quellcode-Repositories des Unternehmens erlangt haben. Der Vorfall wurde dem Unternehmen erst im September gemeldet und im Anschluss verifiziert.
Nach ersten Ermittlungen geht CrowdSec davon aus, dass die Angreifer über eine manipulierte TanStack-Komponente aus dem npm-Register Zugang erhielten. Die Hintertür im npm-Paket wurde genutzt, um einen API-Schlüssel abzugreifen, der Leserechte auf die privaten Repositories besaß. Über diesen Weg wurden der Quellcode der SaaS-Konsole, Cloud-Routinen sowie interne Schnittstellen entwendet.
CrowdSec betont, dass Kundendaten, Passwörter oder Logs zu keinem Zeitpunkt betroffen waren. Da ein großer Teil der betroffenen Software ohnehin als Open Source (Security Engine) zur Verfügung steht, schätzt der Hersteller das Schadenspotenzial als gering ein. Sämtliche API-Tokens und Zugangsdaten wurden umgehend rotiert.