Trate como incidente de segurança (SECURITY.md) — canal interno, não issue pública.
Rode JWT_SECRET (e JWT_SECRET_FILE se aplicável) em todos os emissores: esta API e default-crm.
Rode passwords de PostgreSQL e Redis se o ficheiro as continha.
Invalide tokens: com TTL de JWT_EXPIRES_IN_SECONDS (default 10800 s) os JWT antigos morrem sozinhos após o rotate; para corte imediato só mudando o segredo.
Remova o segredo do git com o processo interno de history (não force-push em main/Develop sem acordo). O .gitignore já ignora .env / .ENV.