CVE-2026-48362 是這次 ColdFusion 最嚴重的漏洞,攻擊者不需通過身分驗證,只需透過精心設計的請求,就能在伺服器上執行任意作業系統指令,導致伺服器完全淪陷 。而 CVE-2026-48273(Eval 注入)與 CVE-2026-71384(授權繞過)同樣會讓攻擊者有機會執行任意程式碼或提升權限
。
| CVE 編號 | 漏洞類型 | CVSS 分數 | 影響 |
|---|---|---|---|
| CVE-2026-71362 | 不正確的授權 | 9.1 | 權限提升(無需驗證、無需使用者互動) |
| 其他修補的 CVE | 多種(高嚴重性) | — | 任意程式碼執行、繞過安全功能 |
Commerce 的 CVE-2026-71362 漏洞之所以特別危險,在於它不需要任何身分驗證,也不需要使用者進行任何操作,攻擊者就能透過網路直接觸發權限提升 。這可能導致敏感的客戶資料外洩,或讓攻擊者取得未經授權的系統修改權限
。
在這 51 個漏洞中,有多達 33 個被評為重大(Critical) 。而這次所有更新中,嚴重性最高的除了 ColdFusion 的 OS 命令注入(CVSS 10.0)之外,還有 Campaign Classic 的兩個 CVSS 10.0 漏洞
。