事件经过
Trigger.dev是一个用于构建和部署托管AI智能体和工作流的平台,它包含CVE-2026-73656(CVSS 9.9、严重),其中POST /api/v1/deployments/:deploymentId/background-workers将验证不足的输入传递到CreateDeploymentBackgroundWorkerServiceV4.call(),以及CVE-2026-73654(CVSS 8.5、高),其中PUT /api/v1/runs/:runId/metadata端点将攻击者控制的operation.key值传递到new JSONHeroPath(operation.key).set(newMetadata, value)中,允许基于路径的注入到运行元数据中。
影响分析
Trigger.dev编排AI智能体执行和后台工作进程;AI智能体部署平台的工作进程创建端点中接近最高严重等级的缺陷代表了直接破坏托管AI智能体工作负载执行环境的途径,对任何使用Trigger.dev运行智能体管道的组织都具有广泛的影响范围。
攻击途径
向后台工作进程创建端点或运行元数据更新端点发送未认证/已认证的API请求,注入攻击者控制的值,这些值在没有充分验证的情况下被处理
受影响系统
Trigger.dev < 4.5.6
缓解措施
根据供应商提交的修复升级到Trigger.dev 4.5.6或更高版本