Analysis and contextual insights are available on OpenCVE Cloud.
No vendor fix or workaround currently provided.
Additional remediation guidance may be available on OpenCVE Cloud.
Tracking
Sign in to view the affected projects.
No advisories yet.
Thu, 13 Aug 2026 21:45:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | Trigger.dev is the open-source platform for building AI workflows in TypeScript. From 4.4.2 until 4.5.0, the packet presign routes in apps/webapp/app/routes/api.v1.packets.$.ts pass a caller-controlled filename through resolveStoreProtocolForPacketPresign to generatePresignedUrl and generatePresignedRequest in apps/webapp/app/v3/objectStore.server.ts, allowing .. traversal to escape the packets/<projectRef>/<env>/ object-store prefix and enabling a project API key to read or overwrite another organization's offloaded task payloads and outputs on multi-organization self-hosted instances. This issue is fixed in version 4.5.0. | |
| Title | Trigger.dev: Cross-tenant object read/write via path traversal in packet presign API | |
| Weaknesses | CWE-22 | |
| References |
| |
| Metrics |
cvssV3_1
|
Subscriptions
No data.
Status: PUBLISHED
Assigner: GitHub_M
Published:
Updated: 2026-08-13T21:19:48.451Z
Reserved: 2026-08-13T14:04:09.605Z
Link: CVE-2026-73659
No data.
Status : Received
Published: 2026-08-13T22:17:27.333
Modified: 2026-08-13T22:17:27.333
Link: CVE-2026-73659
No data.
OpenCVE Enrichment
Updated: 2026-08-13T22:45:03Z
-
CWE-22
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')