CVE-2026-13019 是 Esri 在 2026 年 6 月 23 日发布的 Portal for ArcGIS Security 2026 Update 2 Patch 中修复的 Critical 漏洞,CVSS 3.1 评分 9.8:Portal for ArcGIS 12.1 及更早版本中,一个远程账户恢复相关 API 缺失认证,远程未认证攻击者可访问该接口并完全破坏机密性、完整性与可用性。Esri 同时修补了配套缺陷 CVE-2026-13020(弱密码恢复机制,CVSS 8.1)。
事件概述
Portal for ArcGIS 是 Esri 旗下企业级 GIS 数据管理与共享平台,被国土、规划、公共安全、水利、电力、交通等行业广泛部署。漏洞根因为 CWE-306 Missing Authentication for Critical Function:远程用户账户恢复(「Forgot password」)工作流中存在未受鉴权保护的 API 端点,NVD 给出的向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,意味着无需账号、零交互、纯网络可达即可触发高严重后果。即便组织已经启用 MFA,MFA 只能保护登录流程,无法阻止攻击者直接调用该未保护接口实施账户接管或数据访问。Esri 已经在补丁中强制要求启用 SMTP 才能进行远程密码重置。
技术细节
受影响版本:
- Portal for ArcGIS 0 < 至 12.1(12.1 含),覆盖 Windows、Linux、Kubernetes 部署
- 修复版本:12.1 之上的 Portal for ArcGIS Security 2026 Update 2 Patch(2026-06-23 发布)
CVE-2026-13019 同时影响三元素 CIA,组件在 KEV 候选列表外,但 EPSS 评分较高,CISA-ADP 已为该 CVE 注入 SSVC 元数据,将可自动化指标标记为 yes。配套 CVE-2026-13020(弱密码恢复机制)允许攻击者通过操纵问题答案冒充用户,属于 CWE-640 Weak Password Recovery Mechanism for Forgotten Password,CVSS 8.1。
Esri 在公告中提到「actively responding to reports that an ArcGIS Enterprise account recovery configuration has been used in targeted attempts against customer environments」,即已发现有针对账户恢复链路的定向尝试。
影响评估
Portal for ArcGIS 在关键信息基础设施行业的部署密度极高,单一节点沦陷可能影响上游业务系统(CORS 服务、要素服务、地理处理任务)。目前尚未公开野外利用证据,但 Esri 自身公告确认了「定向尝试」的存在;CISA-ADP 标记的 automatable: yes 也意味着该接口可被工具化扫描与批量利用。鉴于 PoC 准备成本低、攻击路径清晰、账号/数据价值高,建议运营方视其为紧急事项。
修复建议
- 立即应用 Esri 累积补丁:部署 Portal for ArcGIS Security 2026 Update 2 Patch。该补丁为累计版本,无需先安装此前补丁,使用 Patch Notification Utility 安装。
- 强制启用 SMTP:新补丁已强制要求 SMTP 启用才能执行远程密码重置,配置邮件服务器以启用 AS-B3 控制项。
- 关闭内置账户:禁用 Portal PSA、Server IAA 内置账户(AS-B2),并将 ArcGIS 服务账户从管理员组中移除(AS-B20)。
- 清理密码恢复问题:审计所有用户密码恢复问题,禁止使用可在社交媒体上推测的常见答案(AS-B11);未完成清理前,禁用远程密码重置。
- 网络层兜底:升级窗口期,把 Portal Web/API 端口限制在可信 IP 与 VPN 范围内;对所有
/portal/sharing/rest/...高敏感端点启用 WAF 速率限制与异常行为告警。 - 集中身份提供方:长期策略——把 ArcGIS Enterprise 接入集中 IdP(Azure AD/Okta),并对所有管理员启用 MFA(IA-B1);同步运行 Security & Privacy Adviser 工具(IM-B4)持续扫描剩余弱点。