CVE-2026-48362, den alvorligste ColdFusion-feilen, lar en uautentisert angriper kjøre vilkårlige OS-kommandoer via en spesiallaget forespørsel . Dette kan føre til fullstendig kompromittering av serveren. Eval-injeksjonen (CVE-2026-48273) og autorisasjonsfeilen (CVE-2026-71384) åpner på samme måte for kjøring av kode og rettighetseskalering
.
| CVE | Type | CVSS | Konsekvens |
|---|---|---|---|
| CVE-2026-71362 | Feilaktig autorisasjon | 9,1 | Rettighetseskalering (uautentisert, ingen brukerinteraksjon) |
| Andre fiksede CVS-er | Ulike (høy alvorlighetsgrad) | — | Kjøring av kode, omgåelse av sikkerhetsfunksjoner |
Commerce-feilen CVE-2026-71362 er spesielt farlig fordi den ikke krever autentisering eller brukerinteraksjon, slik at en uautentisert angriper kan eskalere rettigheter over nettverket . Dette kan eksponere sensitiv kundedata og muliggjøre uautoriserte systemendringer
.
Av de 51 sårbarhetene var 33 klassifisert som kritiske . De mest alvorlige sakene i hele lanseringen var ColdFusion OS-kommandoinjeksjonen (CVSS 10,0) og Campaign Classics to CVSS 10,0-feil
.