Apa yang terjadi
Trigger.dev, platform untuk membangun dan menyebarkan agen AI yang dikelola dan alur kerja, berisi CVE-2026-73656 (CVSS 9.9, Kritis) di mana POST /api/v1/deployments/:deploymentId/background-workers melewatkan input yang tidak cukup divalidasi ke CreateDeploymentBackgroundWorkerServiceV4.call(), dan CVE-2026-73654 (CVSS 8.5, Tinggi) di mana endpoint PUT /api/v1/runs/:runId/metadata melewatkan nilai operation.key yang dikendalikan penyerang ke new JSONHeroPath(operation.key).set(newMetadata, value), memungkinkan injeksi berbasis jalur ke dalam metadata run.
Mengapa penting
Trigger.dev mengorkestrasi eksekusi agen AI dan pekerja latar belakang; kerentanan keparahan hampir maksimum dalam endpoint pembuatan pekerja platform penerapan agen AI mewakili jalur langsung untuk mengorbankan lingkungan eksekusi untuk beban kerja agen AI yang dihosting, dengan jangkauan ledakan besar di seluruh organisasi apa pun yang menggunakan Trigger.dev untuk menjalankan saluran pipa agensi.
Vektor serangan
Permintaan API yang belum diautentikasi/diautentikasi ke endpoint pembuatan pekerja latar belakang atau endpoint pembaruan metadata run, menyuntikkan nilai yang dikendalikan penyerang yang diproses tanpa validasi yang memadai
Sistem yang terdampak
Trigger.dev < 4.5.6
Mitigasi
Tingkatkan ke Trigger.dev 4.5.6 atau lebih baru sesuai perbaikan komit vendor