CVE-2026-48362, najpoważniejsza luka w ColdFusion, pozwala nieuwierzytelnionemu atakującemu na wykonanie dowolnych poleceń systemu operacyjnego za pomocą spreparowanego żądania . Może to prowadzić do całkowitego przejęcia serwera. Błędy typu eval injection (CVE-2026-48273) i nieprawidłowej autoryzacji (CVE-2026-71384) również otwierają drogę do wykonania kodu i eskalacji uprawnień
.
| CVE | Typ | CVSS | Wpływ |
|---|---|---|---|
| CVE-2026-71362 | Nieprawidłowa autoryzacja | 9.1 | Eskalacja uprawnień (bez uwierzytelnienia, bez interakcji użytkownika) |
| Inne łatane CVE | Różne (wysoka dotkliwość) | – | Wykonanie dowolnego kodu, ominięcie zabezpieczeń |
Luka w Commerce, CVE-2026-71362, jest szczególnie niebezpieczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika, co pozwala nieuwierzytelnionemu atakującemu na eskalację uprawnień przez sieć . Może to prowadzić do ujawnienia wrażliwych danych klientów i nieautoryzowanych modyfikacji systemu
.
Z 51 podatności 33 uznano za krytyczne . Najpoważniejsze w całym wydaniu były: wstrzyknięcie poleceń OS w ColdFusion (CVSS 10.0) oraz dwa błędy w Campaign Classic z CVSS 10.0
.