· kaynak Hacker News – Front Page (native)
CrowdSec özel kaynak kodu sızıntısını doğruladı, olası vektör olarak Tanstack arka kapısına işaret ediyor
CrowdSec, SaaS konsolunu, cloud rutinlerini ve connector'larını barındıran özel repository'lerinin Mayıs 2026'da açığa çıktığını, muhtemelen bir CI/CD API anahtarını çalan arka kapılı bir Tanstack bileşeni üzerinden gerçekleştiğini açıkladı.

Ne oldu
Açık kaynaklı Security Engine'in arkasındaki şirket CrowdSec, özel GitHub repository'lerindeki kaynak kodunun sızdırıldığını doğruladı. Şirket açıklamasına göre CrowdSec, Mayıs 2026'da gerçekleşen bir açık hakkında 16 Eylül'de bilgilendirildi ve ekibi raporu doğrulayarak teyit etti.
CrowdSec'un kod tabanı ikiye ayrılıyor: Ücretsiz ve açık kaynaklı Security Engine'i barındıran kamu tarafı ile SaaS konsolunun kaynak kodunu, bazı AWS Cloud rutinlerini, connector'ları ve otomasyonları içeren özel taraf. Yalnızca özel taraf kapsamda; açık kaynaklı bileşen tasarımı gereği zaten herkese açıktı.
Sızıntı ne içeriyordu
300 ayrı repository olduğunu iddia eden başlıklar teknik olarak doğru, diyor CrowdSec, ama yalnızca 130'dan fazla genel repository özel olanlarla birlikte sayıldığında. Şirket, toplam rakamın çoğunlukla kodun nasıl alt bölümlere ayrıldığını yansıttığını, gerçek hacmini değil, belirtiyor.
CrowdSec ayrıca ek dosyalar veya "iç geliştirme materyali" iddialarını doğrulamayı reddederek, sızan her şeyin o repository'lerde tutulan kod olduğunu söyledi. Dahil olan tek API ile ilgili bilgi, CI/CD bileşeninin kendisinin kullandığı token'dı.
Hassas veri konusunda şirket net: hiçbir müşteri verisi, giriş bilgisi, parola, kuruluş adı veya benzeri bir şey açığa çıkmadı ve CrowdSec, kişisel bilgi veya müşteri loglarını zaten saklamadığını belirtiyor. Dolayısıyla etki CrowdSec'un kendisiyle sınırlı. Ekip, yatay harekete olanak sağlayabilecek token veya kimlik bilgileri için sızıntıyı didik didik inceledi ve şimdiye kadar hiçbir şey bulamadı.
Olası vektör olarak arka kapılı bir bileşen
CrowdSec, aynı yolu izlediğini söylediği Mistral AI vakasıyla paralel kurarak, Tanstack ihlalinin çok muhtemel vektör olduğunu değerlendiriyor. Bileşen, Mayıs ayı boyunca kuruluş içinde kullanımdaydı ve özel kod tabanını okuma yetkisi olan bir API anahtarını çıkarmak için arka kapılı hale getirilmiş görünüyor. Sızıntı yalnızca o ay içinde kısa bir pencere boyunca kullanılabilirdi.
Önlem olarak CrowdSec, dönülmesi gereken tüm token ve kimlik bilgilerini derhal döndürdüğünü söylüyor. Şirket ayrıca sorunu zamanında ve profesyonel biçimde bildirdiği için Fuites Infos'a teşekkür ediyor.
CrowdSec'un hasar değerlendirmesi
Sızan kodun değeri var, ama CrowdSec bunun şirkete karşı gerçekten kullanılamayacağını savunuyor. Açıklamaya göre etkinliği, kaynak kodun tek başına kopyalayamayacağı ölçüde topluluğunun ölçeğine ve erişimine dayanıyor. SaaS kodu düzenli olarak denetlendi, dolayısıyla açığa çıkması ani bir tehdit oluşturmamalı.
Şirket, sızan kodun çoğunun açığa çıkmanın üzerinden geçen dört ay içinde önemli ölçüde değiştiğini ve yalnızca CrowdSec'un kendi verileri ve araçlarıyla etkileşime girdiği için başka yerde kullanılmasının olası olmadığını ekliyor. Soruşturma sürerken olağan dışı herhangi bir faaliyeti izlemeye devam edecek.
Neden önemli
Bu olay, güvenlik ekiplerinin ciddiye alması gereken bir tedarik zinciri örüntüsüne dair bir veri noktası: arka kapılı bir üçüncü taraf bileşen, çıkarılmış bir API anahtarı ve ön kapıdan çıkarılan bir özel kod tabanı. CrowdSec, şu anda Mistral AI'ın yanında kendisinin de zikrettiği ikinci vaka ve aynı oyun kitabının hedef üstüne hedefe yeniden kullanıldığına işaret ediyor.
Özellikle bir güvenlik sağlayıcısı için, hiçbir müşteri verisi olmasa bile kaynak kodunun açığa çıkması rahatsız edici. Saldırganlar artık zafiyet arayarak SaaS konsolunu, cloud rutinlerini, connector'ları ve otomasyonları inceleyebilir ve CrowdSec'un savunmalarının gizlilikten değil ağ ölçeğine dayandığı yönündeki argümanı, şirketin izleme faaliyetinin ortaya çıkaracağı şeylerle sınanacak.
Buradaki hafifletici faktörler kayda değer: sızacak PII veya müşteri logu yoktu, kimlik bilgileri hızla döndürüldü ve istismar penceresi kısaydı. Ama kök neden, yani build ve CI/CD zincirindeki güvenilir bir bileşen, diğer kuruluşların kendileri için kolayca dışlayamayacağı kısım.
- #security
- #open-source
- #supply-chain
- #github
- #leak
İlgili yazılar
- PHP geliştiricisi, yaklaşık 20 milyon kez indirilen 2014 tarihli http_build_url shim'ini deprecated etti
- Cloudflare, çok aşamalı güvenlik denetimleri için bir coding-agent skill'i açık kaynak yaptı
- Skillsync, AI kodlama agent oturumlarını Claude Code, Cursor ve Codex arasında taşınabilir hale getirmek için yayına girdi