ArcGIS Enterprise 11.x und 12.0: kritische Sicherheitslücken

Esri hat kritische Sicherheitslücken in Portal for ArcGIS identifiziert, die Developer Credentials (API Keys / OAuth 2.0) betreffen.

Betroffene Versionen

  • Portal for ArcGIS 12.0, 11.5, 11.4, 11.3 und 11.1
  • Zwei kritische Schwachstellen (CVSS bis 9,8), die zu falsch bzw. zu weit vergebenen Berechtigungen führen können.

Patch-Status

  • Sicherheits-Patch veröffentlicht am 13.04.2026
    → Installation mit höchster Priorität empfohlen.
  • Der Patch setzt überprivilegierte Developer Credentials auf Standardrechte zurück.
  • Installation außerhalb der Geschäftszeiten empfohlen, da Anwendungen/Skripte beeinträchtigt werden können.
  • Wichtig:
    Ein Deinstallieren des Patches macht die Berechtigungsänderungen nicht rückgängigBackup vorab erforderlich.
  • Hinweis: Patch für Web-Tier-Authentication war kurzzeitig deaktiviert und wird korrigiert bereitgestellt.
  • Kubernetes-Umgebungen: ArcGIS Enterprise 12.0 Update 3 anwenden.

Wer ist betroffen?

  • Nur Organisationen, die Developer Credentials nutzen (API Keys oder OAuth 2.0).
  • Wenn keine Developer Credentials im Einsatz sind, besteht keine Verwundbarkeit.

Alle weiteren Informationen finden Sie unter https://www.esri.com/arcgis-blog/products/trust-arcgis/administration/april2026_security_bulletin

Den direkten Link zum aktuellsten Sicherheitspatch finden Sie hier: https://support.esri.com/en-us/patches-updates/2026/arcgis-server-security-2026-update-2-patch

Hinweis zu früheren Versionen:

Für ArcGIS Server 10.9.1 gibt es keinen entsprechenden Fix in Form des ArcGIS Server Security 2026 Update 2 Patch, da dieser Patch nur für 12.0, 11.5, 11.4, 11.3 und 11.1 bereitgestellt wird:
ArcGIS Server Security 2026 Update 2 Patch

Wichtiger Hintergrund: Laut Patch-Seite ArcGIS Server Security 2025 Update 2 ist 10.9.1 seit 01.12.2025 in “Mature Support” und nicht mehr für Software-Patches berechtigt; zudem wird dort explizit genannt, dass dieser Patch der letzte Patch für 10.9.1 ist.
ArcGIS Server Security 2025 Update 2 Patch