漏洞  ·  2026-08-14

Trigger.dev AI智能体/工作流平台:严重的后台工作进程RCE和元数据路径注入

漏洞High 影响Global
Trigger.dev是一个用于构建和部署托管AI智能体和工作流的平台,它包含CVE-2026-73656(CVSS 9.9、严重),其中POST /api/v1/deployments/:deploymentId/background-workers将验证不足的输入传递到CreateDeploymentBackgroundWorkerServiceV4.call(),以及CVE-2026-73654(CVSS 8.5、高),其中PUT /api/v1/runs/:runId/metadata端点将攻击者控制的operation.key值传递到new JSONHeroPath(operation.key).set(newMetadata, value)中,允许基于路径的注入到运行元数据中。
Trigger.dev编排AI智能体执行和后台工作进程;AI智能体部署平台的工作进程创建端点中接近最高严重等级的缺陷代表了直接破坏托管AI智能体工作负载执行环境的途径,对任何使用Trigger.dev运行智能体管道的组织都具有广泛的影响范围。
向后台工作进程创建端点或运行元数据更新端点发送未认证/已认证的API请求,注入攻击者控制的值,这些值在没有充分验证的情况下被处理
Trigger.dev < 4.5.6
根据供应商提交的修复升级到Trigger.dev 4.5.6或更高版本
NVD - CVE-2026-73656GitHub commit reference
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →