Krytyczna luka w uwierzytelnianiu w Esri Portal for ArcGIS do wersji 12.1

Krytyczna luka w Esri Portal for ArcGIS do wersji 12.1 umożliwia zdalny, nieautoryzowany dostęp do niezabezpieczonego API. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-13019CVSS 9.8Windows

Krytyczna luka w uwierzytelnianiu w Esri Portal for ArcGIS do wersji 12.1

Krytyczna luka w Esri Portal for ArcGIS do wersji 12.1 umożliwia zdalny, nieautoryzowany dostęp do niezabezpieczonego API. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
33.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
portal for arcgis

Co wiadomo

W wersjach 12.1 i wcześniejszych Esri Portal for ArcGIS na Windows, Linux i Kubernetes wykryto lukę polegającą na braku uwierzytelniania dla krytycznej funkcji. Pozwala to zdalnemu, nieautoryzowanemu atakującemu na dostęp do niezabezpieczonego API.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) umożliwia nieuprawniony dostęp do kluczowych funkcji portalu, co może prowadzić do wycieku danych lub ingerencji w system. Operatorzy infrastruktury powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach produkcyjnych, gdzie portal jest dostępny z sieci zewnętrznej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Esri oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję portalu, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS