Skip to content
EsriCVE-2026-13019

Esri Portal for ArcGIS: missing authentication

Critical9.8CVE-2026-13019 · Published Jul 7, 2026 · updated Jul 9, 2026

Esri Portal for ArcGIS versions 12.1 and earlier on Windows, Linux and Kubernetes have a missing authentication for critical function vulnerability allows a remote, unauthenticated attacker to access an unprotected API.

Esri advisory

Affected versions

PackageAffectedFixed in
Portal for ArcGIS
Product
< 12.112.1
Details and references

More Esri advisories

All Esri
Advisory
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: weak password recovery
High8.1Jul 7
Esri ArcGIS Server: path traversal
Critical9.8Jul 6
Esri ArcGIS Server: arbitrary file upload
Critical9.8Jul 6

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.