En ciddi ColdFusion kusuru olan CVE-2026-48362, kimliği doğrulanmamış bir saldırganın özel hazırlanmış bir istek aracılığıyla keyfi işletim sistemi komutları çalıştırmasına olanak tanır . Bu, sunucunun tamamen ele geçirilmesine yol açabilir. Eval enjeksiyonu (CVE-2026-48273) ve hatalı yetkilendirme (CVE-2026-71384) açıkları da benzer şekilde kod yürütme ve ayrıcalık yükseltme için kapı aralar
.
| CVE | Tür | CVSS | Etki |
|---|---|---|---|
| CVE-2026-71362 | Hatalı yetkilendirme | 9.1 | Ayrıcalık yükseltme (kimlik doğrulamasız, kullanıcı etkileşimi yok) |
| Diğer yamalanan CVE'ler | Çeşitli (yüksek önem derecesi) | — | Keyfi kod yürütme, güvenlik özelliği atlaması |
Commerce açığı CVE-2026-71362, hiçbir kimlik doğrulaması ve kullanıcı etkileşimi gerektirmediği için özellikle tehlikelidir; kimliği doğrulanmamış bir saldırganın ağ üzerinden ayrıcalıklarını yükseltmesine olanak tanır . Bu, hassas müşteri verilerinin ifşa olmasına ve yetkisiz sistem değişikliklerine yol açabilir
.
51 güvenlik açığından 33'ü kritik olarak derecelendirildi . Tüm sürüm genelindeki en yüksek önem derecesine sahip öğeler, ColdFusion OS komut enjeksiyonu (CVSS 10.0) ve Campaign Classic'in iki CVSS 10.0 kusuruydu
.