„`html
Zusammenfassung
CVE-2026-13020 beschreibt eine kritische Schwachstelle in Esri Portal for ArcGIS bis Version 12.1. Ein schwacher Passwortwiederherstellungsmechanismus ermöglicht es unbefugten Angreifern, Benutzerkonten zu übernehmen. Die Vulnerabilität betrifft Windows-, Linux- und Kubernetes-Umgebungen mit einem CVSS-Score von 8.1 (High).
Betroffene Systeme
- Esri Portal for ArcGIS 12.1 und frĂĽhere Versionen
- Windows-Plattformen
- Linux-Umgebungen
- Kubernetes-Deployments
Technische Details
Die Schwachstelle liegt in der Implementierung des „Passwort vergessen“-Mechanismus. Der Wiederherstellungsprozess nutzt unzureichende Validierungsmechanismen, die es Angreifern ermöglichen, durch Manipulation des Authentifizierungsflows die EigentĂĽmerschaft von Benutzerkonten zu ĂĽbernehmen.
Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung. Angreifer können diese Schwachstelle remote ausnutzen, um administrativen oder regulären Benutzerzugriff zu erlangen. Das administratorische Passwort-Reset-Feature ist nicht betroffen.
Empfohlene Massnahmen
- Sofortige Konfiguration: ArcGIS Enterprise-Administrator müssen einen E-Mail-Server konfigurieren, um Self-Service-Passwortwiederherstellung zu ermöglichen und damit die Sicherheit des Mechanismus zu verbessern
- Update durchführen: Upgrade auf ArcGIS Portal Version 12.2 oder höher durchführen
- Monitoring: Verdächtige Passwortwiederherstellungsaktivitäten protokollieren und überwachen
- Zugriffskontrolle: Zusätzliche Authentifizierungsfaktoren implementieren
Bewertung
CVSS 8.1 (High) – Diese Einstufung reflektiert das hohe Risiko der Kontoübernahme. Ein Patch steht bislang nicht zur Verfügung. Betroffene Organisationen sollten Mitigationsmaßnahmen sofort umsetzen und Esri-Updates priorisieren.
„`