Lỗi CVE-2026-48362, nghiêm trọng nhất trên ColdFusion, cho phép kẻ tấn công không cần xác thực thực thi các lệnh hệ điều hành tùy ý thông qua một yêu cầu được tạo sẵn . Điều này có thể dẫn đến máy chủ bị chiếm quyền hoàn toàn. Lỗi eval injection (CVE-2026-48273) và authorization không đúng (CVE-2026-71384) cũng mở đường cho tin tặc thực thi mã độc và leo thang đặc quyền
.
| Mã CVE | Loại lỗ hổng | Điểm CVSS | Tác động |
|---|---|---|---|
| CVE-2026-71362 | Authorization không đúng | 9.1 | Leo thang đặc quyền (không cần xác thực, không cần tương tác người dùng) |
| CVE khác | Nhiều loại (mức cao) | — | Thực thi mã tùy ý, bypass tính năng bảo mật |
Lỗi Commerce CVE-2026-71362 đặc biệt nguy hiểm vì không yêu cầu xác thực và không cần tương tác người dùng, cho phép kẻ tấn công chưa xác thực leo thang đặc quyền qua mạng . Điều này có thể làm lộ dữ liệu khách hàng nhạy cảm và cho phép can thiệp trái phép vào hệ thống
.
Trong số 51 lỗ hổng, 33 lỗi được đánh giá ở mức nghiêm trọng . Các lỗi có mức độ nghiêm trọng cao nhất trong toàn bộ đợt phát hành là lỗi chèn lệnh hệ điều hành trên ColdFusion (CVSS 10.0) và hai lỗi CVSS 10.0 của Campaign Classic
.