MEDIUMVulnerability

CVE-2026-85650

Trigger.dev before 4.5.2 contains a server-side request forgery vulnerability in webhook alert channel delivery URLs that are fetched without validation or SSRF protection. Authenticated users with organization membership can create alert channels with URLs targeting internal services and metadata endpoints, allowing the server to issue POST requests to restricted resources.

Properties

severity
MEDIUM
score
5.4
cve_id
CVE-2026-85650
signal_observed_at
2026-09-23T22:44:45+00:00
vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
published_at
2026-09-04T15:17:43.190
last_modified
2026-09-23T17:17:43.290

Related Entities (2)

DESCRIBED_BY (1)

[Source]NVD

HAS_WEAKNESS (1)

[Weakness]Server-Side Request Forgery (SSRF)

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-85650 — Ninja Signal Threat Intelligence | Ninja Signal