Luka bezpieczeństwa w poświadczeniach deweloperskich / kluczach API w ArcGIS Online, ArcGIS Location Platform oraz ArcGIS Enterprise
Prosimy o zwrócenie uwagi, że zidentyfikowano problem dotyczący Poświadczeń Deweloperskich (kluczy API), który w wyniku luki bezpieczeństwa mógł umożliwiać nadanie zbyt szerokich uprawnień. Problem ten dotyczy użytkowników ArcGIS Online, ArcGIS Location Platform oraz ArcGIS Enterprise.
Dla klientów ArcGIS Online oraz ArcGIS Location Platform w poniedziałek, 13 kwietnia, została wdrożona aktualizacja oprogramowania, która zaktualizuje istniejące Poświadczenia Deweloperskie do poziomów uprawnień wybranych przez klientów w momencie ich tworzenia.
Dla klientów ArcGIS Enterprise w tym samym dniu, tj. 13 kwietnia, została udostępniona poprawka.
Wszyscy klienci korzystający z ArcGIS Enterprise 11.5 oraz 12.0 powinni potraktować jej instalację jako wysoki priorytet.
Klienci powinni zainstalować Portal for ArcGIS Security 2026 Update 1 Patch dla ArcGIS Enterprise 11.5 i 12.0 na systemach Windows/Linux oraz zastosować Update 3 dla ArcGIS Enterprise 12.0 w środowisku Kubernetes, zgodnie z opisem dostępnym w dokumentacji.
Klienci, którzy mogą być dotknięte tym problemem, powinny otrzymać w tym samym dniu – w poniedziałek, 13 kwietnia – wiadomość e-mail informującą o zaistniałej sytuacji oraz z prośbą o zweryfikowanie aplikacji i skryptów, które mogą wykorzystywać Poświadczenia Deweloperskie z nadmiernymi uprawnieniami.
Wiadomość ta zostanie wysłana do:
- ArcGIS Online: administratorów ArcGIS Online oraz podstawowych kontaktów utrzymaniowych (Primary Maintenance Contacts),
- ArcGIS Location Platform: kontaktów subskrypcyjnych ArcGIS Location Platform,
- ArcGIS Enterprise: kontaktów ds. odnowień/utrzymania oraz administratorów organizacji, które aktywowały ArcGIS Enterprise 11.5 i 12.0 na systemach Windows, Linux oraz Kubernetes.
Poniżej znajdują się odnośniki do powiązanych wpisów na blogach ArcGIS opublikowanych przez ArcGIS Trust Center. Zachęcamy klientów do zapoznania się z nimi w celu sprawdzenia potencjalnych zagrożeń, rozwiązywania problemów oraz poznania najlepszych praktyk:
Dostępna jest również publiczna dokumentacja dotycząca najlepszych praktyk bezpieczeństwa w zakresie Poświadczeń Deweloperskich oraz procesów generowania nowych poświadczeń w sytuacji, gdy dotychczasowe przestaną działać: poświadczenia kluczy API i narzędzie poświadczeń deweloperskich.