CVE-2026-69229

EUVD-2026-64157
There is an HTML injection vulnerability in Esri Portal for ArcGIS versions 12.0 and prior that allows a remote, authenticated attacker to insert arbitrary HTML into the Portal for ArcGIS Home application. Users working with ArcGIS Enterprise 11.1, 11.3, 11.5 and 12.0 are encouraged to patch. All users are advised to upgrade to the latest long-term support release.
Cross-site Scripting
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
5.4 MEDIUM
NETWORK
LOW
LOW
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Base Score
CVSS 3.x
EPSS Score
Percentile: 18.14%
Affected Products (NVD)
VendorProductVersion
esriportal_for_arcgis
𝑥
< 11.1
esriportal_for_arcgis
11.1
esriportal_for_arcgis
11.1:security_2024_update1
esriportal_for_arcgis
11.1:security_2024_update2
esriportal_for_arcgis
11.1:security_2025_update1
esriportal_for_arcgis
11.1:security_2025_update2
esriportal_for_arcgis
11.1:security_2025_update3
esriportal_for_arcgis
11.1:security_2026_update2
esriportal_for_arcgis
11.2
esriportal_for_arcgis
11.3
esriportal_for_arcgis
11.3:security_2025_update1
esriportal_for_arcgis
11.3:security_2025_update2
esriportal_for_arcgis
11.3:security_2025_update3
esriportal_for_arcgis
11.3:security_2026_update2
esriportal_for_arcgis
11.4
esriportal_for_arcgis
11.5
esriportal_for_arcgis
11.5:security_2026_update1
esriportal_for_arcgis
11.5:security_2026_update2
esriportal_for_arcgis
12.0
esriportal_for_arcgis
12.0:security_2026_update1
esriportal_for_arcgis
12.0:security_2026_update2
𝑥
= Vulnerable software versions