CVE-2026-69237

EUVD-2026-64085
There is an HTML injection vulnerability in Esri Portal for ArcGIS versions 11.3 and prior that allows a remote attacker with administrative privileges to insert arbitrary HTML into an administrative API. Users working with ArcGIS Enterprise 11.1, and 11.3 are encouraged to patch. All users are advised to upgrade to the latest long-term support release.
Cross-site Scripting
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
3.8 LOW
NETWORK
LOW
HIGH
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:N
Base Score
CVSS 3.x
EPSS Score
Percentile: 19.47%
Affected Products (NVD)
VendorProductVersion
esriportal_for_arcgis
𝑥
< 11.1
esriportal_for_arcgis
11.1
esriportal_for_arcgis
11.1:security_2024_update1
esriportal_for_arcgis
11.1:security_2024_update2
esriportal_for_arcgis
11.1:security_2025_update1
esriportal_for_arcgis
11.1:security_2025_update2
esriportal_for_arcgis
11.1:security_2025_update3
esriportal_for_arcgis
11.1:security_2026_update2
esriportal_for_arcgis
11.2
esriportal_for_arcgis
11.3
esriportal_for_arcgis
11.3:security_2025_update1
esriportal_for_arcgis
11.3:security_2025_update2
esriportal_for_arcgis
11.3:security_2025_update3
esriportal_for_arcgis
11.3:security_2026_update2
𝑥
= Vulnerable software versions