漏洞概述 漏洞编号: CVE-2026-53469 漏洞标题: migration-planner: Unprotected DELETE Endpoint Wipes All Tenant Data 报告时间: 2026-06-09 17:20 UTC 修改时间: 2026-06-10 13:53 UTC 状态: NEW 产品: Security Response 组件: vulnerability 优先级: high 严重性: high 影响范围 描述: - 路由在 中未加保护,调用 时没有过滤器。 - 服务方法运行 对共享 PostgreSQL 数据库执行操作。 - 没有管理员门控、没有范围限制、没有确认要求。 安全影响: - 任何经过身份验证的用户都可以破坏所有客户的来源、代理和评估。 - 单个 curl 命令会导致整个 SaaS 平台的数据丢失。 - 关键可用性和完整性灾难。 修复方案 立即措施: 硬禁用处理程序(返回 401 并附带解释消息)。 长期措施: - 从 中删除路由。 - 删除 。 - 或者重新实现为需要显式编辑权限的范围限定批量删除。 - 参见补丁 。 POC代码