Idira (CyberArk) Corrige Múltiples Vulnerabilidades Críticas y Altas en PVWA y EPM

Idira, la plataforma de seguridad de identidades previamente conocida como CyberArk, ha emitido seis boletines de seguridad para abordar vulnerabilidades que afectan a sus componentes Password Vault Web Access (PVWA), HTML5 Gateway y los agentes de EPM SaaS para Windows. El fallo de mayor gravedad se documenta en el boletín CA26-44, con una puntuación CVSS de 9.0 (Crítico), el cual impacta directamente a PVWA. Este problema de neutralización incorrecta de entradas permite a un atacante autenticado ejecutar secuencias de comandos (scripts) arbitrarios en los navegadores de otros usuarios a través de la red. Adicionalmente, el boletín CA26-43 detalla una vulnerabilidad (CVSS 8.1) en la misma plataforma PVWA donde la verificación incorrecta de firmas criptográficas podría permitir a un atacante remoto no autenticado eludir los controles de acceso en la red.

En la infraestructura de acceso perimetral, el componente HTML5 Gateway (contenedor y RPM) presenta vulnerabilidades documentadas bajo los identificadores CVE-2026-47063, CVE-2026-47057 y CVE-2026-47058. Según el boletín CA26-42 (CVSS 7.5), estos fallos habilitan la posible manipulación remota de datos, la divulgación no autorizada de información confidencial del sistema o la creación de condiciones de denegación de servicio (DoS). Paralelamente, los agentes de Endpoint Privilege Manager (EPM) SaaS para Windows se ven afectados por tres fallos distintos de gravedad alta: el boletín CA26-39 (CVSS 8.4) que advierte sobre la divulgación de información confidencial, el CA26-40 (CVSS 7.0) que facilita una potencial escalada de privilegios abusando del Generador de Autorización de Políticas Fuera de Línea (OPAG), y el CA26-41 (CVSS 8.5) que permite la elevación no autorizada al comprometer un objeto COM.

Los boletines oficiales confirman que actualmente no existe ninguna mitigación temporal o solución alternativa para estas vulnerabilidades que no implique la actualización directa del software. Por lo tanto, deben priorizar la instalación de los parches correspondientes utilizando la siguiente matriz de actualización.


Matriz de Actualización y Remediación
Producto AfectadoVersiones VulnerablesVersión Parcheada Requerida
Password Vault Web Access (PVWA)Ramas 15.2, 14.6, 14.2 y 14.015.2.2, 14.6.5, 14.2.7 o 14.0.9 (según la rama instalada)
HTML5 Gateway (Contenedor / RPM)Ramas 15.2, 14.6, 14.2 y 14.015.2.1, 14.6.5, 14.2.5 o 14.0.5 (según la rama instalada)
Agentes Windows EPM SaaSTodas las versiones previas a la 26.826.8 o superior

Related Post