Podatność w Esri Portal for ArcGIS w wersji 12.1 i wcześniejszych umożliwia zdalnym, nieuwierzytelnionym atakującym dostęp do niezabezpieczonego API. Krytyczny poziom zagrożenia wynika z braku jakichkolwiek barier dostępu do funkcji wymagających ochrony.
▸ Pokaż oryginał (EN)
Esri Portal for ArcGIS versions 12.1 and earlier on Windows, Linux and Kubernetes have a missing authentication for critical function vulnerability allows a remote, unauthenticated attacker to access an unprotected API.
Podatność sklasyfikowana jako CWE-640 (Weak Password Recovery Mechanism for Forgotten Password) wskazuje na nieprawidłową implementację mechanizmu uwierzytelnienia dla krytycznych funkcji systemowych. Atakujący może bez podania jakichkolwiek danych uwierzytelniających wysłać żądanie sieciowe bezpośrednio do niezabezpieczonego punktu końcowego API. Brak wymaganej weryfikacji tożsamości po stronie serwera powoduje, że API odpowiada na żądania z zewnątrz sieci bez ograniczeń.
Nieuwierzytelniony atakujący zdalnie uzyskuje pełny dostęp do chronionych zasobów i funkcji portalu, co może prowadzić do naruszenia poufności, integralności i dostępności danych przetwarzanych w Esri Portal for ArcGIS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje oraz poprawki opisane są w biuletynie bezpieczeństwa Esri z czerwca 2026 r.: https://www.esri.com/arcgis-blog/products/trust-arcgis/administration/june-2026-arcgis-security-bulletin
Esri Portal for ArcGIS w wersji 12.1 i wcześniejszych, działający na systemach Windows, Linux oraz w środowiskach Kubernetes.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEsri Portal For Arcgis
APPEsri≤ 12.1Kubernetes
APPKuberneteswszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit