
استغلال إثبات المفهوم لـ CVE-2026-37070: يمكن للمهاجم المصادق عليه قراءة الملفات المرفوعة العشوائية في Veno File Manager 4.4.9 عبر طلب GET مصمم إلى /vfm-admin/ajax/streamvid.php.
التحكم غير الصحيح في الوصول في /vfm-admin/ajax/streamvid.php في مشروع Veno File Manager الإصدار 4.4.9 يسمح لمهاجم مصرح له بقراءة أي ملفات مرفوعة من قبل مستخدمين آخرين طالما يعرف المسار واسم الملف عبر طلب GET مخصص للنقطة الطرفية المتأثرة.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5