CRITICAL🇬🇧 English

CVE-2026-13019

Esri Portal for ArcGIS – brak uwierzytelnienia dla krytycznej funkcji API

CVSS 9.8v3.1pub. 2026-07-07upd. 2026-07-09

Podatność w Esri Portal for ArcGIS w wersji 12.1 i wcześniejszych umożliwia zdalnym, nieuwierzytelnionym atakującym dostęp do niezabezpieczonego API. Krytyczny poziom zagrożenia wynika z braku jakichkolwiek barier dostępu do funkcji wymagających ochrony.

Pokaż oryginał (EN)

Esri Portal for ArcGIS versions 12.1 and earlier on Windows, Linux and Kubernetes have a missing authentication for critical function vulnerability allows a remote, unauthenticated attacker to access an unprotected API.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-640 (Weak Password Recovery Mechanism for Forgotten Password) wskazuje na nieprawidłową implementację mechanizmu uwierzytelnienia dla krytycznych funkcji systemowych. Atakujący może bez podania jakichkolwiek danych uwierzytelniających wysłać żądanie sieciowe bezpośrednio do niezabezpieczonego punktu końcowego API. Brak wymaganej weryfikacji tożsamości po stronie serwera powoduje, że API odpowiada na żądania z zewnątrz sieci bez ograniczeń.

Skutki

Nieuwierzytelniony atakujący zdalnie uzyskuje pełny dostęp do chronionych zasobów i funkcji portalu, co może prowadzić do naruszenia poufności, integralności i dostępności danych przetwarzanych w Esri Portal for ArcGIS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje oraz poprawki opisane są w biuletynie bezpieczeństwa Esri z czerwca 2026 r.: https://www.esri.com/arcgis-blog/products/trust-arcgis/administration/june-2026-arcgis-security-bulletin

Kogo dotyczy

Esri Portal for ArcGIS w wersji 12.1 i wcześniejszych, działający na systemach Windows, Linux oraz w środowiskach Kubernetes.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Esri Portal For Arcgis

    APP
    Esri
    ≤ 12.1
  • Kubernetes

    APP
    Kubernetes
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassContainer
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit