EsriCVE-2026-69229
Esri Portal for ArcGIS: cross-site scripting
Medium5.4CVE-2026-69229 · Published Aug 21, 2026 · updated Sep 11, 2026
There is an HTML injection vulnerability in Esri Portal for ArcGIS versions 12.0 and prior that allows a remote, authenticated attacker to insert arbitrary HTML into the Portal for ArcGIS Home application. Users working with ArcGIS Enterprise 11.1, 11.3, 11.5 and 12.0 are encouraged to patch. All users are advised to upgrade to the latest long-term support release.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| Portal for ArcGIS Product | >= 11.1, <= 12.0 | No fix yet |
Details and references
- CVSS 3.1
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
- Severity from
- the vendor (its own CVE record or advisory)
- Weakness
- CWE-79
More Esri advisories
All Esri| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Aug 21 | Esri Portal for ArcGIS: cross-site scripting | Medium5.5 | No fix yet |
| Aug 21 | Esri Portal for ArcGIS: cross-site scripting | Medium6.1 | No fix yet |
| Aug 21 | Esri Portal for ArcGIS: cross-site scripting | Medium6.1 | No fix yet |
| Aug 21 | Esri Portal for ArcGIS: cross-site scripting | Medium6.1 | No fix yet |
| Aug 21 | Esri Portal for ArcGIS: cross-site scripting | Low3.8 | No fix yet |
| Aug 21 | Esri Portal for ArcGIS: cross-site scripting | Low3.5 | No fix yet |