30秒で判断
- 対応すべき人: Trigger.dev をセルフホストで運用し、複数プロジェクト / 環境を扱っている、または外部にAPIキーを発行している
- 対応不要な人: Trigger.dev を利用していない、または 4.5.6 以降を使用している
- 確認コマンド: 稼働中の Trigger.dev のバージョンを管理画面またはデプロイ定義(
package.jsonの@trigger.dev/*)で確認
概要
Trigger.dev はAIエージェントやワークフローを構築・デプロイするためのプラットフォームです。本脆弱性は、バックグラウンドワーカー登録API(POST /api/v1/deployments/:deploymentId/background-workers)が、デプロイをフレンドリーIDのみで参照し、環境(プロジェクト)の照合を行っていなかったことに起因します。あるプロジェクトの有効なAPIキーを持つ利用者が、別プロジェクトのデプロイ識別子を指定して攻撃者所有のバックグラウンドワーカーを被害デプロイへ紐付け、デプロイの状態を進行させられる可能性があります(オブジェクトレベル認可の不備 / IDOR)。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.9(CRITICAL) |
| CWE | CWE-639(認可バイパス), CWE-862(認可の欠如) |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Trigger.dev | trigger.dev | 4.5.6 より前 |
修正バージョンと回避策
バージョン 4.5.6 以降へアップデートしてください。マルチテナントで運用している場合は、APIキーの発行範囲と権限を見直すことも推奨します。
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
