Kerentanan  ·  2026-08-14

Platform agen/alur kerja Trigger.dev: RCE pekerja latar belakang kritis dan injeksi jalur metadata

KerentananHigh dampakGlobal
Trigger.dev, platform untuk membangun dan menyebarkan agen AI yang dikelola dan alur kerja, berisi CVE-2026-73656 (CVSS 9.9, Kritis) di mana POST /api/v1/deployments/:deploymentId/background-workers melewatkan input yang tidak cukup divalidasi ke CreateDeploymentBackgroundWorkerServiceV4.call(), dan CVE-2026-73654 (CVSS 8.5, Tinggi) di mana endpoint PUT /api/v1/runs/:runId/metadata melewatkan nilai operation.key yang dikendalikan penyerang ke new JSONHeroPath(operation.key).set(newMetadata, value), memungkinkan injeksi berbasis jalur ke dalam metadata run.
Trigger.dev mengorkestrasi eksekusi agen AI dan pekerja latar belakang; kerentanan keparahan hampir maksimum dalam endpoint pembuatan pekerja platform penerapan agen AI mewakili jalur langsung untuk mengorbankan lingkungan eksekusi untuk beban kerja agen AI yang dihosting, dengan jangkauan ledakan besar di seluruh organisasi apa pun yang menggunakan Trigger.dev untuk menjalankan saluran pipa agensi.
Permintaan API yang belum diautentikasi/diautentikasi ke endpoint pembuatan pekerja latar belakang atau endpoint pembaruan metadata run, menyuntikkan nilai yang dikendalikan penyerang yang diproses tanpa validasi yang memadai
Trigger.dev < 4.5.6
Tingkatkan ke Trigger.dev 4.5.6 atau lebih baru sesuai perbaikan komit vendor
NVD - CVE-2026-73656GitHub commit reference
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →