Ad

CVE-2026-73654

HIGH CVSS 3.1: 8,5
Обновлено 13 августа 2026
Prometheus
Параметр Значение
CVSS 8,5 (HIGH)
Устранено в версии 4.5.6
Тип уязвимости CWE-1321 (Загрязнение прототипа)
Поставщик Prometheus
Публичный эксплойт Нет

Trigger.dev — это платформа для создания и развертывания полностью управляемых ИИ-агентов и рабочих процессов. С версий 3.3.8 до 4.5.6 конечная точка PUT /api/v1/runs/:runId/metadata передает контролируемые злоумышленником значения Operation.key в новый JSONHeroPath(operation.key).set(newMetadata, value) в packages/core/src/v3/runMetadata/operations.ts, не отклоняя опасные сегменты пути конструктора и прототипа. Вызывающий объект с обычным ключом API среды может загрязнить Object.prototype в общем процессе веб-приложения, исказив запросы Prisma и метки Prometheus, нарушив аутентификацию работников других арендаторов и вызвав отказ в обслуживании на уровне всего процесса.

Эта проблема исправлена ​​в версии 4.5.6.

Показать оригинальное описание (EN)

Trigger.dev is a platform for building and deploying fully managed AI agents and workflows. From 3.3.8 until 4.5.6, the PUT /api/v1/runs/:runId/metadata endpoint passes attacker-controlled operation.key values to new JSONHeroPath(operation.key).set(newMetadata, value) in packages/core/src/v3/runMetadata/operations.ts without rejecting dangerous constructor and prototype path segments. A caller with a normal environment API key can pollute Object.prototype in the shared webapp process, corrupting Prisma queries and Prometheus labels, breaking other tenants' worker authentication, and causing a process-wide denial of service. This issue is fixed in version 4.5.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1