CVE-2026-48362, den allvarligaste ColdFusion-bristen, gör det möjligt för en oautentiserad angripare att exekvera godtyckliga operativsystemskommandon via en manipulerad förfrågan . Detta kan leda till att hela servern tas över. Även eval-injektionen (CVE-2026-48273) och den felaktiga auktorisationen (CVE-2026-71384) öppnar dörren för kodexekvering och privilegieeskalering
.
| CVE | Typ | CVSS | Effekt |
|---|---|---|---|
| CVE-2026-71362 | Felaktig auktorisation | 9.1 | Privilegieeskalering (oautentiserad, ingen användarinteraktion) |
| Övriga korrigerade CVE:er | Varierande (hög allvarlighetsgrad) | — | Godtycklig kodexekvering, kringgående av säkerhetsfunktioner |
Commerce-bristen CVE-2026-71362 är särskilt allvarlig eftersom den inte kräver autentisering eller användarinteraktion, vilket gör att en oautentiserad angripare kan eskalera sina rättigheter över nätverket . Detta kan exponera känslig kunddata och möjliggöra obehöriga systemändringar
.
Av de 51 sårbarheterna var 33 klassificerade som kritiska . De allvarligaste bristerna i hela releasen var ColdFusions OS-kommandoinjektion (CVSS 10,0) och Campaign Classics två CVSS 10,0-brister
.