Trigger.dev是Trigger.dev组织的一个工作流自动化开发框架。 Trigger.dev 4.5.2之前版本存在授权问题漏洞,该漏洞源于addGoogleStrategy()函数将Google配置文件电子邮件传递给findOrCreateGoogleUser()时未要求Google的email_verified断言,可能导致攻击者控制的未验证匹配电子邮件的Google配置文件接管账户。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| triggerdotdev | trigger.dev | < 4.5.2 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| triggerdotdev | trigger.dev | < 4.5.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-73656 | 9.9 CRITICAL | Trigger.dev: Cross-project deployment worker registration can modify another project's dep |
| CVE-2026-73654 | 8.5 HIGH | Trigger.dev: Prototype pollution via run metadata operations → process-wide cross-tenant D |
| CVE-2026-73658 | 8.2 HIGH | Trigger.dev: Cross-tenant object store read and write via URL path traversal |
| CVE-2026-73659 | 8.1 HIGH | Trigger.dev: Cross-tenant object read/write via path traversal in packet presign API |
| CVE-2026-73657 | 4.2 MEDIUM | Trigger.dev: Cross-tenant payload poisoning via packet write + replay |
No comments yet