PT-2026-71833 · Unknown · Trigger.Dev

CVE-2026-73656

·

Publicado

2026-08-13

·

Atualizado

2026-08-14

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Trigger.dev versões anteriores a 4.5.6
Description Existe um problema na plataforma para construção e implantação de agentes e fluxos de trabalho de IA gerenciados. O endpoint "/api/v1/deployments/:deploymentId/background-workers" invoca a função CreateDeploymentBackgroundWorkerServiceV4.call(), onde o método workerDeployment.findFirst() seleciona uma implantação usando um friendlyId sem verificar o environmentId. Isso permite que um usuário com uma chave de API válida para um projeto forneça um identificador de implantação de outro projeto, vinculando um worker de segundo plano controlado por um invasor à implantação da vítima e alterando seu status de BUILDING para DEPLOYING.
Recommendations Atualizar para a versão 4.5.6.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73656
GHSA-J6VV-PQ9H-F4WJ

Produtos afetados

Trigger.Dev