Trigger.dev是Trigger.dev组织的一个工作流自动化开发框架。 Trigger.dev 4.5.6之前版本存在授权问题漏洞,该漏洞源于选择部署时未包含环境ID谓词,可能导致具有有效API密钥的攻击者提交其他项目的部署标识符,将攻击者拥有的后台工作程序链接到受害者部署,并将受害者部署从BUILDING状态更改为DEPLOYING状态。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| triggerdotdev | trigger.dev | < 4.5.2 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| triggerdotdev | trigger.dev | < 4.5.2 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-73654 | 8.5 HIGH | Trigger.dev: Prototype pollution via run metadata operations → process-wide cross-tenant D |
| CVE-2026-73658 | 8.2 HIGH | Trigger.dev: Cross-tenant object store read and write via URL path traversal |
| CVE-2026-73659 | 8.1 HIGH | Trigger.dev: Cross-tenant object read/write via path traversal in packet presign API |
| CVE-2026-73655 | 7.4 HIGH | Trigger.dev: Account Takeover via Cross-Provider OAuth Email Matching in Google Login |
| CVE-2026-73657 | 4.2 MEDIUM | Trigger.dev: Cross-tenant payload poisoning via packet write + replay |
No comments yet