CVE-2026-2813ArcGIS Server 11.5在登录重定向工作流中存在输入验证缺陷。攻击者可利用此漏洞发送特制请求,诱导应用程序将浏览器重定向至不可信的恶意站点。该漏洞仅在特定的用户交互条件下造成有限的机密性影响,主要影响客户端导航逻辑,不会导致服务器端被破坏或跨组件受损。
该漏洞源于ArcGIS Server在处理登录相关的重定向逻辑时,未对用户提供的URL参数进行充分的输入验证。攻击者可以构造包含恶意域名的特制请求,利用应用程序对redirect参数的信任,诱导受害者在特定交互下访问该链接。尽管漏洞描述提及Authenticated attacker,但CVSS向量PR:N表明该端点可能允许未认证用户构造请求。当受害者触发该请求时,服务器会返回302重定向响应,将用户的浏览器导航至攻击者控制的外部站点。由于CVSS作用域为Changed (S:C),这种跳转可能绕过部分安全边界。尽管该漏洞不直接导致服务器端代码执行或数据篡改,但它常被用于网络钓鱼攻击链中,通过伪造可信页面的跳转过程来窃取用户的敏感信息或凭证,从而造成机密性泄露。