最も深刻なColdFusionの脆弱性CVE-2026-48362は、認証されていない攻撃者が細工したリクエストを送信することで、任意のOSコマンドを実行できる可能性があります 。これはサーバーの完全な乗っ取りにつながる可能性があります。Evalインジェクション(CVE-2026-48273)や不適切な認可(CVE-2026-71384)の欠陥も、コード実行や権限昇格の扉を開くものです
。
| CVE | 脆弱性の種類 | CVSS | 影響 |
|---|---|---|---|
| CVE-2026-71362 | 不適切な認可 | 9.1 | 権限昇格(認証不要、ユーザー操作不要) |
| その他の修正済みCVE | 各種(高 severity) | — | 任意のコード実行、セキュリティ機能の迂回 |
Commerceの脆弱性CVE-2026-71362は、認証やユーザーの操作を必要とせず、ネットワーク経由で認証されていない攻撃者が権限を昇格できるという点で特に危険です 。これにより、機密性の高い顧客データが流出したり、システムが不正に改変されたりする可能性があります
。
51件の脆弱性のうち、33件が「Critical」(重大) と評価されました 。今回のリリース全体で最も severity が高かったのは、ColdFusionのOSコマンドインジェクション(CVSS 10.0)とCampaign Classicの2件のCVSS 10.0の脆弱性です
。