CVE-2026-69234

EUVD-2026-64161
There is a reflected cross site scripting vulnerability in Esri Portal for ArcGIS versions 11.5 and prior which may allow a remote, unauthenticated attacker to create a crafted link which when clicked could potentially execute arbitrary JavaScript code in the victim’s browser. Users working with ArcGIS Enterprise 11.1, 11.3, and 11.5 are encouraged to patch. All users are advised to upgrade to the latest long-term support release. Users working with ArcGIS Web App Builder developer edition are advised to migrate to ArcGIS Experience Builder, as ArcGIS Web App Builder developer edition is unsupported when this CVE is assigned.
Cross-site Scripting
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
6.1 MEDIUM
NETWORK
LOW
NONE
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Base Score
CVSS 3.x
EPSS Score
Percentile: 25.61%
Affected Products (NVD)
VendorProductVersion
esriportal_for_arcgis
𝑥
< 11.1
esriportal_for_arcgis
11.1
esriportal_for_arcgis
11.1:security_2024_update1
esriportal_for_arcgis
11.1:security_2024_update2
esriportal_for_arcgis
11.1:security_2025_update1
esriportal_for_arcgis
11.1:security_2025_update2
esriportal_for_arcgis
11.1:security_2025_update3
esriportal_for_arcgis
11.1:security_2026_update2
esriportal_for_arcgis
11.2
esriportal_for_arcgis
11.3
esriportal_for_arcgis
11.3:security_2025_update1
esriportal_for_arcgis
11.3:security_2025_update2
esriportal_for_arcgis
11.3:security_2025_update3
esriportal_for_arcgis
11.3:security_2026_update2
esriportal_for_arcgis
11.4
esriportal_for_arcgis
11.5
esriportal_for_arcgis
11.5:security_2026_update1
esriportal_for_arcgis
11.5:security_2026_update2
𝑥
= Vulnerable software versions