
إثبات مفهوم لاستغلال CVE-2026-37071: إعادة تسمية ملفات عشوائية في Veno File Manager 4.4.9 مما يتيح تصعيد الامتيازات إلى مسؤول فائق عبر طلب POST معدّ.
إعادة تسمية ملف تعسفي تؤدي إلى رفع الامتيازات في دالة Actions::renameFile() في مشروع Veno File Manager الإصدار 4.4.9 تسمح لمهاجم موثوق بإذن 'reanme' بالسيطرة على حساب المسؤول الفائق via طلب POST مُعد خصيصًا إلى نقطة النهاية المتأثرة، مما يؤدي إلى إعادة تسمية ملف إعدادات التطبيق وتشغيل إعادة بناء الإعدادات وإعادة تعيين بيانات اعتماد المسؤول الفائق إلى القيم الافتراضية.
https://github.com/user-attachments/assets/c729b835-3285-4853-8fe2-a485bc88ab79