Skip to content
EsriCVE-2026-69229

Esri Portal for ArcGIS: cross-site scripting

Medium5.4CVE-2026-69229 · Published Aug 21, 2026 · updated Sep 11, 2026

There is an HTML injection vulnerability in Esri Portal for ArcGIS versions 12.0 and prior that allows a remote, authenticated attacker to insert arbitrary HTML into the Portal for ArcGIS Home application. Users working with ArcGIS Enterprise 11.1, 11.3, 11.5 and 12.0 are encouraged to patch. All users are advised to upgrade to the latest long-term support release.

Esri advisory

Affected versions

PackageAffectedFixed in
Portal for ArcGIS
Product
>= 11.1, <= 12.0No fix yet
Details and references

More Esri advisories

All Esri
Advisory
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium6.1Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium6.1Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium6.1Aug 21
Esri Portal for ArcGIS: cross-site scripting
Low3.8Aug 21
Esri Portal for ArcGIS: cross-site scripting
Low3.5Aug 21

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.