
استغلال إثبات المفهوم لـ CVE-2026-37066: اجتياز المسار في Veno File Manager 4.4.9 يتيح قراءة الملفات العشوائية المصادق عليها عبر طلبات HTTP مصممة.
ثغرة اجتياز المسار تؤدي إلى قراءة ملفات عشوائية في /vfm-admin/index.php و /vfm-admin/ajax/streamvid.php في مشروع Veno File Manager 4.4.9 تسمح لمهاجم مصادق بدور المسؤول الأعلى بكشف معلومات حساسة عبر طلبي HTTP مصمّمين خصيصًا (POST و GET) إلى النقاط المتأثرة.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c