脆弱性  ·  2026-08-14

Trigger.dev AIエージェント/ワークフロープラットフォーム:重大なバックグラウンドワーカーRCEおよびメタデータパスインジェクション

脆弱性High 影響度Global
管理されたAIエージェントおよびワークフローの構築とデプロイのためのプラットフォームであるTrigger.devは、CVE-2026-73656(CVSS 9.9、重大)を含んでいます。この脆弱性は、POST /api/v1/deployments/:deploymentId/background-workersが不十分に検証された入力をCreateDeploymentBackgroundWorkerServiceV4.call()に渡し、CVE-2026-73654(CVSS 8.5、高)は、PUT /api/v1/runs/:runId/metadataエンドポイントが攻撃者制御のoperation.key値をnew JSONHeroPath(operation.key).set(newMetadata, value)に渡し、実行メタデータへのパスベースのインジェクションを許可します。
Trigger.devはAIエージェント実行およびバックグラウンドワーカーをオーケストレートします。AIエージェント展開プラットフォームのワーカー作成エンドポイントにおける最大値に近い重大度の欠陥は、ホストされたAIエージェントワークロード用の実行環境を侵害するための直接パスを表し、Trigger.devを使用してエージェンティックパイプラインを実行するすべての組織全体にわたる大きなブラストラジアスを持ちます。
バックグラウンドワーカー作成エンドポイントまたは実行メタデータ更新エンドポイントへの認証なし/認証ありAPIリクエスト。攻撃者制御値をインジェクトして、適切な検証なしに処理されます。
Trigger.dev < 4.5.6
ベンダーコミットフィックスに従い、Trigger.dev 4.5.6以降にアップグレード
NVD - CVE-2026-73656GitHub commit reference
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →