CVE-2026-48362 ซึ่งเป็นช่องโหว่ร้ายแรงที่สุดใน ColdFusion ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถรันคำสั่งระบบปฏิบัติการโดยพลการผ่านคำขอที่สร้างขึ้นมาโดยเฉพาะ ซึ่งอาจนำไปสู่การถูกยึดเซิร์ฟเวอร์โดยสมบูรณ์ ส่วนช่องโหว่การฉีด eval (CVE-2026-48273) และการอนุญาตที่ไม่ถูกต้อง (CVE-2026-71384) ก็เปิดทางให้รันโค้ดและยกระดับสิทธิ์ได้เช่นกัน
| CVE | ประเภท | CVSS | ผลกระทบ |
|---|---|---|---|
| CVE-2026-71362 | การอนุญาตที่ไม่ถูกต้อง | 9.1 | ยกระดับสิทธิ์ (ไม่ต้องยืนยันตัวตน, ไม่ต้องมีการโต้ตอบจากผู้ใช้) |
| CVE อื่น ๆ ที่แก้ไข | ต่าง ๆ (ระดับสูง) | — | รันโค้ดโดยพลการ, เลี่ยงระบบรักษาความปลอดภัย |
ช่องโหว่ Commerce CVE-2026-71362 อันตรายเป็นพิเศษเพราะไม่ต้องยืนยันตัวตนและไม่ต้องมีการโต้ตอบจากผู้ใช้ ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถยกระดับสิทธิ์ผ่านเครือข่ายได้ ซึ่งอาจทำให้ข้อมูลลูกค้าที่ละเอียดอ่อนรั่วไหลและเปิดให้มีการแก้ไขระบบโดยไม่ได้รับอนุญาต
จาก 51 ช่องโหว่ 33 จุดถูกจัดระดับวิกฤต รายการที่มีความรุนแรงสูงสุดในรอบนี้คือช่องโหว่คำสั่งระบบปฏิบัติการใน ColdFusion (CVSS 10.0) และช่องโหว่ CVSS 10.0 อีก 2 จุดใน Campaign Classic