Skip to content
EsriCVE-2026-13020

Esri Portal for ArcGIS: weak password recovery

High8.1CVE-2026-13020 · Published Jul 7, 2026 · updated Jul 9, 2026

A Weak Password Recovery Mechanism for Forgotten Password exists in Esri Portal for ArcGIS versions 12.1 and earlier on Windows, Linux and Kubernetes. A remote, unauthorized attacker may assume ownership of a user’s account by manipulating this mechanism. ArcGIS Administrators should configure an email server with ArcGIS Enterprise to facilitate user self-service password recovery. The ability for an administrator to reset a user’s password remains unchanged.

Esri advisory

Affected versions

PackageAffectedFixed in
Portal for ArcGIS
Product
< 12.112.1
Details and references

More Esri advisories

All Esri
Advisory
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: missing authentication
Critical9.8Jul 7
Esri ArcGIS Server: path traversal
Critical9.8Jul 6
Esri ArcGIS Server: arbitrary file upload
Critical9.8Jul 6

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.