Найнебезпечніша вразливість ColdFusion, CVE-2026-48362, дозволяє неавтентифікованому зловмиснику виконати довільні команди операційної системи на сервері за допомогою спеціально сформованого запиту . Це може призвести до повного захоплення сервера. Ін'єкція eval (CVE-2026-48273) та помилка авторизації (CVE-2026-71384) також відкривають шлях для виконання коду та підвищення привілеїв
.
| CVE | Тип | CVSS | Наслідки |
|---|---|---|---|
| CVE-2026-71362 | Некоректна авторизація | 9.1 | Підвищення привілеїв (без автентифікації, без дій користувача) |
| Інші виправлені CVE | Різні (високий рівень) | — | Довільне виконання коду, обхід функцій безпеки |
Вразливість Commerce CVE-2026-71362 є особливо небезпечною, оскільки не потребує автентифікації та жодних дій з боку користувача — це дозволяє неавтентифікованому зловмиснику підвищити привілеї через мережу . Успішна атака може відкрити доступ до конфіденційних даних клієнтів та дозволити несанкціоноване внесення змін до системи
.
Adobe оприлюднила п'ять бюлетенів безпеки 11 серпня, які загалом усувають 51 CVE у таких продуктах :
Із 51 вразливості 33 визнано критичними . Найвищий рівень серйозності в цьому випуску мають ColdFusion (ін'єкція команд ОС з CVSS 10.0) та дві вразливості Campaign Classic з CVSS 10.0
.