An XML external entity (XXE) vulnerability in the Password Vault Web Access (PVWA) of CyberArk Enterprise Password Vault <=10.7 allows remote attackers to read arbitrary files or potentially bypass authentication via a crafted DTD in the SAML authentication system.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCyberark Enterprise Password Vault
APPCyberark≤ 10.7
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth BypassXXE
CWE
Related vulnerabilities
CVE-2025-49831CRITICAL9.1PL ✓same vendor
CyberArk Conjur – pominięcie uwierzytelnienia przez przekierowanie ruchu (Auth Bypass)
CVE-2025-49827CRITICAL9.1PL ✓same vendor
CyberArk Conjur — bypass uwierzytelniania IAM przez błędne wyrażenie regularne
CVE-2018-13052CRITICAL9.8PL ✓same vendor
Privilege Escalation w CyberArk Endpoint Privilege Manager
CVE-2018-9843CRITICAL9.8PL ✓same vendor
RCE w CyberArk Password Vault Web Access — niebezpieczna deserializacja .NET
CVE-2026-2914HIGH8.5same vendor
CyberArk Endpoint Privilege Manager Agent versions 25.10.0 and lower allow potential unauthorized privilege el...