CrowdSec 源代码泄露
摘要
CrowdSec 在2026年5月披露了一起源代码泄露事件,泄露源自其私有GitHub仓库,起因是Tanstack被入侵,但确认未涉及客户数据泄露,且影响范围限于CrowdSec自身。
暂无内容
查看缓存全文
缓存时间: 2026/09/17 18:11
# CrowdSec声明:2026年5月源代码泄露事件
来源:https://www.crowdsec.net/blog/crowdsec-statement-source-code-exposure
CrowdSec于9月16日获悉其GitHub仓库的源代码泄露事件,该泄露发生于2026年5月。经团队核实确认,CrowdSec源代码分为两部分:私有代码库及公开的自由开源软件代码库(即安全引擎)。公开部分属于设计性开放,不在此次事件范围内。私有代码库包含我们的SaaS控制台、部分AWS云服务程序、若干连接器及自动化脚本源代码。
关于"300个不同仓库"的新闻报道是准确的(包含130余个公开仓库),但该数字主要反映代码库的细分结构而非实际泄露体量。我们未发现所谓"其他包含文件"或"内部开发资料",因为所有代码均已发布在这些仓库中。涉及API的相关信息仅为CI/CD组件自身使用的令牌(详见下文)。
**没有客户数据、登录密码、姓名、组织信息或其他任何内容泄露,且CrowdSec不存储个人身份信息或客户日志;本次事件影响范围仅限CrowdSec自身。**我们团队已迅速排查所有可能造成横向渗透的令牌、凭证或敏感信息泄露,目前未发现异常。
这些私有仓库中的代码虽有价值,但无法对CrowdSec构成实质性威胁——我们的核心竞争力基于网络效应与规模优势,单纯代码无法复制。我们定期对SaaS源代码进行安全审计,其泄露也不会带来即时风险。大部分泄露代码在此后四个月内已发生重大演进,但我们将持续监控任何异常活动。此外,由于该代码仅能与我们的数据及工具交互,几乎不可能被应用于其他场景。
随着调查深入,我们将持续更新进展。目前Tanstack组件被攻陷很可能是本次泄露的途径(更多详情见https://www.linkedin.com/safety/go/?url=https%3A%2F%2Flnkd%2Ein%2FexcxwaYB&urlhash=Emf0&mt=XLvZe-Pes35gjZ58eNxDgZVAa7Lnzn0uf93ny13vK_ah4evS_ZzU3Qve94fOKfQ_aLu-N4gw-WjoiBEKfGlhIfZrxOCDvwrcSZyjAGoyZcGE9dbrDRFFLQ&isSdui=truehere (https://cybelangel.com/blog/attaque-mistral-ai-comment-la-compromission-tanstack-a-contamine-le-sdk/)),类似此前Mistral AI事件。该组件于5月在我们组织内使用,疑似被植入后门以窃取具有私有代码库读取权限的API密钥。该漏洞仅在2026年5月的短暂时间窗口内可被利用。
我们仍立即轮换了所有必要令牌与凭证以防止进一步风险。
团队谨向Fuites Infos (https://fuitesinfos.fr/)致谢,感谢其及时专业地通报了该安全问题。
相似文章
GitHub 源代码泄露 - TeamPCP 声称访问了内部源代码
TeamPCP 声称访问了 GitHub 的内部源代码,表明这个流行的开发平台发生了重大安全漏洞。
美国网络安全机构将其数字密钥公开暴露在GitHub上
美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。
Grafana Labs GitHub仓库因TanStack npm供应链攻击遭入侵
Grafana Labs披露,一个网络犯罪团伙通过TanStack npm供应链攻击非法访问了其GitHub仓库,下载了代码库和内部数据,但未涉及客户生产系统。
Grafana Labs内部源代码遭访问
Grafana Labs披露,一名未经授权的用户获取了访问其GitHub环境的令牌,使得该威胁行为者能够下载公司的代码库。
GitHub:内部仓库遭到未授权访问
GitHub 发生安全事件,导致内部仓库遭未授权访问。