Une faille dans l’écosystème npm a permis à un attaquant de copier 170 dépôts privés GitHub de la société française CrowdSec, spécialisée dans la cybersécurité. L’incident, révélé le 18 septembre 2026, s’inscrit dans une attaque en chaîne déclenchée par une compromission de paquets TanStack en mai 2026.

Écran montrant une alerte de sécurité GitHub après une attaque npm
L’attaque a exploité des paquets npm malveillants pour accéder aux dépôts privés.. Illustration IA par BNTIC News

Données clés :

  • 170 dépôts privés GitHub copiés sans modification du code ;
  • 83 adresses email d’utilisateurs CrowdSec exposées ;
  • 51 investisseurs potentiels (noms, emails, contexte d’investissement) révélés ;
  • Accès maintenu via un compte GitHub d’un ancien employé, dont le portable avait été compromis lors de l’attaque TanStack.

Selon The Hacker News, l’attaque a exploité 84 versions malveillantes de 42 paquets npm TanStack, publiées entre le 11 et le 22 mai 2026. Ces paquets ont volé des identifiants sur les machines des développeurs, permettant ensuite l’accès aux dépôts CrowdSec.

Un risque systémique pour les entreprises africaines

Les chaînes d’approvisionnement logicielles, comme celles reposant sur npm, sont un maillon faible critique. Une faille dans un paquet largement utilisé (comme TanStack) peut se propager à des milliers de projets, y compris ceux déployés en Afrique. Les entreprises locales, souvent dépendantes de solutions open source, doivent prioriser :

  • La vérification systématique des dépendances via des outils comme BNTIC CyberAlert ;
  • L’application immédiate des correctifs dès leur disponibilité ;
  • La rotation des accès GitHub et la désactivation des comptes inactifs.

La vulnérabilité CVE-2026-45321, classée critique (CVSS 9,6), reste non corrigée à ce jour. Son exploitation est confirmée par CISA, avec un score EPSS de 2,3 % au 18 septembre 2026. CrowdSec insiste sur l’absence d’accès à ses infrastructures ou bases de données, mais l’incident souligne la fragilité des mécanismes de confiance dans le développement logiciel.

Développeur africain analysant des logs de sécurité
Les équipes techniques locales doivent prioriser la vérification des dépendances logicielles.. Illustration IA par BNTIC News

Ce que cela change pour l’Afrique : Les entreprises et administrations de la sous-région, souvent contraintes par des budgets limités, doivent intégrer la gestion des risques liés aux dépendances logicielles dans leur stratégie de cybersécurité. Une faille critique dans un paquet npm peut exposer des données clients, des secrets industriels ou des informations sensibles, avec des conséquences juridiques et financières.

Les équipes techniques locales doivent désormais considérer chaque dépendance comme un point d’entrée potentiel pour des attaques ciblées, surtout si les correctifs tardent à arriver.

Pour vérifier si vos projets sont exposés à des vulnérabilités critiques comme CVE-2026-45321, utilisez BNTIC CyberAlert.

Prochaines étapes : CrowdSec n’a pas encore identifié de correctif pour la faille TanStack. La société recommande une surveillance accrue des accès et une revue des dépendances npm utilisées en interne.

L’incident rappelle que la sécurité des chaînes d’approvisionnement logicielles est un enjeu global, où une faille à l’autre bout du monde peut impacter des infrastructures locales.

Passez à l'action avec BNTIC News :

Vérifiez vos vulnérabilités avec BNTIC CyberAlert un outil gratuit pour analyser les CVE critiques et les correctifs disponibles pour vos dépendances logicielles.

À lire aussi : GitHub sous attaque : plus de 5 000 dépôts compromis en quelques heures

Sources et références

Sources consultées pour vérifier ce contenu :

  1. CrowdSec Says TanStack npm Attack Led to Copy of 170 Private GitHub Repositories  The Hacker News
  2. BNTIC CyberAlert
QR code de partage — CrowdSec : 170 dépôts GitHub privés copiés via une faille npm
Contenu authentique BNTIC News : scannez pour confirmer