Skip to content
EsriCVE-2026-69237

Esri Portal for ArcGIS: cross-site scripting

Low3.8CVE-2026-69237 · Published Aug 21, 2026 · updated Sep 11, 2026

There is an HTML injection vulnerability in Esri Portal for ArcGIS versions 11.3 and prior that allows a remote attacker with administrative privileges to insert arbitrary HTML into an administrative API. Users working with ArcGIS Enterprise 11.1, and 11.3 are encouraged to patch. All users are advised to upgrade to the latest long-term support release.

Esri advisory

Affected versions

PackageAffectedFixed in
Portal for ArcGIS
Product
>= 11.1, <= 11.3No fix yet
Details and references

More Esri advisories

All Esri
Advisory
Esri Portal for ArcGIS: cross-site scripting
Medium5.5Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium6.1Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium6.1Aug 21
Esri Portal for ArcGIS: cross-site scripting
Medium6.1Aug 21
Esri Portal for ArcGIS: cross-site scripting
Low3.5Aug 21
Esri Portal for ArcGIS: information disclosure
Medium5.9Aug 21

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.