CVE-2026-9182: Уразливість необмеженого завантаження файлів в Esri ArcGIS Server

Виявлено критичну уразливість необмеженого завантаження файлів у Esri ArcGIS Server 12.0 і раніше на Windows та Linux. Рекомендується негайне оновлення.
CVE-2026-9182CVSS 9.8Windows

CVE-2026-9182: Уразливість необмеженого завантаження файлів в Esri ArcGIS Server

Виявлено критичну уразливість необмеженого завантаження файлів у Esri ArcGIS Server 12.0 і раніше на Windows та Linux. Рекомендується негайне оновлення.

CVSS
9.8 CRITICAL
EPSS
27.82%
Активно використовується
немає в KEV
Продукт
arcgis server

Що відомо

У Esri ArcGIS Server виявлено критичну уразливість необмеженого завантаження файлів, що дозволяє неавторизованому зловмиснику завантажувати шкідливі файли на сервер. Успішна експлуатація може призвести до виконання довільних атак. Проблема стосується всіх версій ArcGIS Server 12.0 і раніше на Windows та Linux.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки інфраструктури, оскільки дозволяє зловмисникам обходити обмеження безпеки та завантажувати потенційно шкідливі файли. Це може призвести до компрометації серверів, витоку даних або подальших атак на мережу. Власникам та операторам IT-систем слід розглядати цю проблему як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень та патчів від Esri для ArcGIS Server і застосувати їх. Якщо офіційних виправлень немає, слід обмежити доступ до вразливих кінцевих точок, ретельно контролювати журнали подій на предмет підозрілої активності та мінімізувати експозицію серверів в інтернеті. Також варто провести аудит безпеки та підвищити рівень моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки