PT-2026-71833 · Unknown · Trigger.Dev
CVE-2026-73656
·
Publicado
2026-08-13
·
Atualizado
2026-08-14
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Trigger.dev versões anteriores a 4.5.6
Description
Existe um problema na plataforma para construção e implantação de agentes e fluxos de trabalho de IA gerenciados. O endpoint "/api/v1/deployments/:deploymentId/background-workers" invoca a função
CreateDeploymentBackgroundWorkerServiceV4.call(), onde o método workerDeployment.findFirst() seleciona uma implantação usando um friendlyId sem verificar o environmentId. Isso permite que um usuário com uma chave de API válida para um projeto forneça um identificador de implantação de outro projeto, vinculando um worker de segundo plano controlado por um invasor à implantação da vítima e alterando seu status de BUILDING para DEPLOYING.Recommendations
Atualizar para a versão 4.5.6.
Exploit
Correção
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Trigger.Dev