PT-2026-71878 · Unknown · Trigger.Dev

CVE-2026-73657

·

Publicado

2026-08-13

·

Atualizado

2026-08-17

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Trigger.dev versões 4.4.2 até 4.5.0-rc.3
Descrição O Trigger.dev é uma plataforma para construção e implantação de agentes de IA e fluxos de trabalho totalmente gerenciados. O endpoint POST /api/v1/runs/:runParam/replay utiliza prisma.taskRun.findUnique({ where: { friendlyId: runParam } }) sem um filtro runtimeEnvironmentId. Consequentemente, o ReplayTaskRunService em apps/webapp/app/v3/services/replayTaskRun.server.ts pode reproduzir uma execução selecionada no ambiente da vítima. Um invasor com uma chave de API de ambiente válida pode reproduzir a execução de outro locatário usando a variável runParam, resultando no consumo de recursos da vítima e na repetição de efeitos colaterais. Além disso, quando o payloadType: "application/store" é utilizado, a função overrideExistingPayloadPacket() chama conditionallyImportPacket() no existingTaskRun.payload sem uma verificação de integridade. Isso permite que bytes de carga útil, previamente sobrescritos por meio de uma vulnerabilidade separada de traversal de caminho em armazenamento de objetos, tornem-se entradas controladas pelo invasor para a tarefa da vítima.
Recomendações Atualizar para a versão 4.5.0-rc.4.

Exploit

Correção

Path traversal

IDOR

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73657
GHSA-JX48-QFWM-XQ67

Produtos afetados

Trigger.Dev