Trigger.dev是Trigger.dev组织的一个工作流自动化开发框架。 Trigger.dev 4.4.2至4.5.0-rc.4之前版本存在安全漏洞,该漏洞源于重放任务时未进行环境ID过滤且对payload缺少完整性检查,可能导致拥有有效环境API密钥的攻击者重放其他租户的运行,消耗受害者资源并重复副作用,或通过路径遍历覆盖payload为攻击者控制的输入。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| triggerdotdev | trigger.dev | >= 4.4.2, < 4.5.0-rc.4 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| triggerdotdev | trigger.dev | >= 4.4.2, < 4.5.0-rc.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-73656 | 9.9 CRITICAL | Trigger.dev: Cross-project deployment worker registration can modify another project's dep |
| CVE-2026-73654 | 8.5 HIGH | Trigger.dev: Prototype pollution via run metadata operations → process-wide cross-tenant D |
| CVE-2026-73658 | 8.2 HIGH | Trigger.dev: Cross-tenant object store read and write via URL path traversal |
| CVE-2026-73659 | 8.1 HIGH | Trigger.dev: Cross-tenant object read/write via path traversal in packet presign API |
| CVE-2026-73655 | 7.4 HIGH | Trigger.dev: Account Takeover via Cross-Provider OAuth Email Matching in Google Login |
No comments yet