つみかさね

CVE-2026-73656

Critical(9.9)

Trigger.devのデプロイ認可不備 CVE-2026-73656:影響範囲と対応方法

公開日: 2026-09-20データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Trigger.devtrigger.dev< 4.5.6

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1稼働中のTrigger.devのバージョンを確認する
  2. 24.5.6 以降へアップデートする
  3. 3マルチテナント運用ではAPIキーの発行範囲・権限を見直す

影響対象

Trigger.dev セルフホスト運用者

対応不要な人

  • Trigger.devを利用していない
  • 4.5.6 以降を使用している

補足

  • -セルフホスト環境で複数プロジェクトを扱う場合は特に優先度が高い脆弱性です
CVETrigger.dev認可不備IDOR

30秒で判断

  • 対応すべき人: Trigger.dev をセルフホストで運用し、複数プロジェクト / 環境を扱っている、または外部にAPIキーを発行している
  • 対応不要な人: Trigger.dev を利用していない、または 4.5.6 以降を使用している
  • 確認コマンド: 稼働中の Trigger.dev のバージョンを管理画面またはデプロイ定義(package.json@trigger.dev/*)で確認

概要

Trigger.dev はAIエージェントやワークフローを構築・デプロイするためのプラットフォームです。本脆弱性は、バックグラウンドワーカー登録API(POST /api/v1/deployments/:deploymentId/background-workers)が、デプロイをフレンドリーIDのみで参照し、環境(プロジェクト)の照合を行っていなかったことに起因します。あるプロジェクトの有効なAPIキーを持つ利用者が、別プロジェクトのデプロイ識別子を指定して攻撃者所有のバックグラウンドワーカーを被害デプロイへ紐付け、デプロイの状態を進行させられる可能性があります(オブジェクトレベル認可の不備 / IDOR)。

CVSSベクトル

項目
CVSSスコア9.9(CRITICAL)
CWECWE-639(認可バイパス), CWE-862(認可の欠如)

影響を受けるソフトウェア

製品ベンダーバージョン
Trigger.devtrigger.dev4.5.6 より前

修正バージョンと回避策

バージョン 4.5.6 以降へアップデートしてください。マルチテナントで運用している場合は、APIキーの発行範囲と権限を見直すことも推奨します。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。