The Jerusalem PostMoscow summons British envoy over weapons supplies to UkraineESPNSources: Jazz, George reach $157.5M extensionESPN DeportesBayern toma ventaja sobre Union BerlínRTP DesportoLiga das Nações. Sportinguista Doumbia chamado pela primeira vez à seleção italianaוואלהאישה פלסטינית הותקפה באזור חירבת מרכז; המשטרה פתחה בחקירהBillboardKarol G Dazzles at MetLife Stadium, Brings Tainy, Judeline & rusowsky for ‘BbY WOW’: 5 Best MomentsCollider6 Flawless Miniseries With No Weak Episodes, RankedABC News'Foreign actors' targeted small, private water providers in Colorado: GovernorInquirerHabagat returns, brings rains to parts of Luzon, VisayasANSAScoppia il caso Aspides, Roma chiede all'Ue più navi e fondiVarietyCanada’s BetterHalf Films Joins Indonesia’s Studio Amarana on Animated Film ‘Galeo of the Seawalkers’ (EXCLUSIVE)BBC NewsMcIlroy in mix heading into weekend at Wentworth
The Daily Newsstand · Free, Always
Friday, September 18, 2026

Quellcode geklaut: Unbekannte steigen per Supply-Chain-Angriff bei CrowdSec ein

Translate

Die quelloffene Web Application Firewall (WAF) CrowdSec war im Mai von einem Supply-Chain-Angriff betroffen; Quellcode aus 300 verschiedenen Repositories wurde unerlaubt kopiert. Das teilte der Hersteller in einer öffentlichen Erklärung mit. Man habe erst am 16. September von dem Leck erfahren. CrowdSec besteht aus einem Open-Source-Kern, der „Security Engine“, bietet aber über die gleichnamige Firma auch Cloud-Dienstleistungen an.

Der diesen Dienstleistungen zugrunde liegende Quellcode nebst Zugriffstokens für verschiedene APIs und Dienste geriet im Mai vermutlich mittels des Angriffs auf TanStack-Pakete in falsche Hände, die Quellen der Security Engine umfassen 130 Repositories und sind ohnehin quelloffen. Auch deswegen schätzt CrowdSec die Auswirkungen als eher gering ein.

Man habe mögliche Lecks von Zugangsinformationen im Blick, sei jedoch sicher, dass keine Kunden- oder Nutzerdaten abgeflossen seien. Vor allem speichere CrowdSec keine personenbezogenen Daten oder Protokolle, die Auswirkungen träfen nur das Unternehmen selber.

Das Sicherheitsteam bei CrowdSec habe alle Zugriffsrechte rotiert und sich auf die Suche nach möglichen Hintertüren begeben, teilt es weiter mit.

CrowdSec ist eine WAF, die bei Betreibern von Webseiten und Homelabs beliebt ist. Sie lässt sich leicht zur Zusammenarbeit mit populären Reverse Proxies wie Traefik bewegen und kann unerwünschte Besucher nicht nur in Bausch und Bogen aussperren, sondern auch mit CAPTCHAS und anderen Maßnahmen zur Botkontrolle einhegen. Eine Einführung in das System gibt es als Praxisartikel bei der iX.

View the original on heise online

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.