CrowdSec : 170 dépôts GitHub privés copiés via attaque supply chain TanStack
19 septembre 2026 · Cybersécurité
CrowdSec a révélé qu'environ 170 de ses dépôts GitHub privés ont été copiés le 22 mai via le compte d'un ancien employé dont l'accès n'avait pas été révoqué. L'attaque est liée à la compromission de la chaîne d'approvisionnement npm de TanStack (CVE-2026-45321), qui a volé des tokens GitHub sur les machines des développeurs. La fuite, découverte le 16 septembre, expose du code source, 83 adresses email d'utilisateurs et les données de 51 investisseurs potentiels. D'autres entreprises comme Mistral AI et OpenAI ont également été touchées par la même attaque TanStack.
Impact marchés
Secteur cybersécurité et supply chain logicielle impacté. CrowdSec est une entreprise privée française. L'incident touche également Mistral AI (privée) et OpenAI (privée). Les éditeurs de solutions de sécurité endpoint et de gestion des accès/identités (IAM) pourraient bénéficier d'une demande accrue. L'écosystème npm et la sécurité de la chaîne d'approvisionnement logicielle sont sous pression.
Opportunités
Opportunité pour les acteurs de la sécurité de la chaîne d'approvisionnement logicielle (SBOM, scanning de packages) et de la gestion des accès privilégiés (PAM/IAM). Risque réputationnel pour les plateformes npm et les entreprises ne pratiquant pas la révocation systématique des accès. À surveiller : durcissement réglementaire sur la gestion des offboarding et la sécurité des endpoints développeurs.