| Dopad |
|---|
| CVE-2026-48362 | Injekce příkazů OS | 10,0 | Vzdálené spuštění kódu |
| CVE-2026-48273 | Eval injection | 9,9 | Vzdálené spuštění kódu |
| CVE-2026-71384 | Nesprávná autorizace | 9,6 | Obcházení bezpečnostních kontrol, přístup k administraci |
CVE-2026-48362, nejzávažnější chyba ColdFusion, umožňuje neautentizovanému útočníkovi spustit na serveru libovolné příkazy operačního systému . To může vést k úplnému ovládnutí serveru. Chyby eval injection (CVE-2026-48273) a nesprávné autorizace (CVE-2026-71384) obdobně otevírají cestu ke spuštění kódu a eskalaci oprávnění
.
| CVE | Typ | CVSS | Dopad |
|---|---|---|---|
| CVE-2026-71362 | Nesprávná autorizace | 9,1 | Eskalace oprávnění (bez autentizace, bez interakce uživatele) |
| Další opravené CVEs | Různé (vysoká závažnost) | — | Spuštění kódu, obcházení bezpečnostních funkcí |
Chyba CVE-2026-71362 je nebezpečná zejména proto, že nevyžaduje autentizaci ani interakci uživatele – útočník může po síti eskalovat svá oprávnění . To může vést k úniku citlivých dat zákazníků nebo neoprávněným úpravám systému
.
Z 51 zranitelností jich bylo 33 hodnoceno jako kritických . Nejzávažnějšími položkami celé vlny jsou ColdFusion OS command injection (CVSS 10,0) a dvě chyby Campaign Classic se skóre 10,0
.