CVE-2026-48362, kelemahan ColdFusion paling teruk, membenarkan penyerang tanpa pengesahan melaksanakan arahan sistem pengendalian sewenang-wenangnya melalui permintaan yang direka . Ini boleh membawa kepada kompromi pelayan sepenuhnya. Kecacatan suntikan eval (CVE-2026-48273) dan peningkapan kebenaran (CVE-2026-71384) juga membuka pintu untuk pelaksanaan kod dan peningkatan keistimewaan
.
| CVE | Jenis | CVSS | Impak |
|---|---|---|---|
| CVE-2026-71362 | Peningkapan kebenaran | 9.1 | Eskalasi keistimewaan (tanpa pengesahan, tanpa interaksi pengguna) |
| CVE lain yang ditampal | Pelbagai (keterukan tinggi) | — | Pelaksanaan kod sewenang-wenangnya, pintasan ciri keselamatan |
Kelemahan Commerce CVE-2026-71362 amat berbahaya kerana ia tidak memerlukan pengesahan dan tiada interaksi pengguna, membenarkan penyerang tanpa pengesahan meningkatkan keistimewaan melalui rangkaian . Ini boleh mendedahkan data pelanggan sensitif dan membolehkan pengubahsuaian sistem tanpa kebenaran
.
Daripada 51 kerentanan, 33 diklasifikasikan sebagai kritikal . Item keterukan tertinggi merentasi keseluruhan keluaran ialah suntikan arahan OS ColdFusion (CVSS 10.0) dan dua kelemahan CVSS 10.0 Campaign Classic
.