CVE-2026-37071
Beliebige Dateiumbenennung führt zur Privilegienausweitung in der Funktion Actions::renameFile() im Veno File Manager Project 4.4.9 Eine beliebige...
- Veröffentlicht
- 27.08.2026
- Aktualisiert
- 02.09.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 27.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 28,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Beliebige Dateiumbenennung führt zur Privilegienausweitung in der Funktion Actions::renameFile() im Veno File Manager Project 4.4.9 Eine beliebige Dateiumbenennung, die zur Privilegienausweitung in der Funktion `Actions::renameFile()` im Veno File Manager Project 4.4.9 führt, ermöglicht es einem authentifizierten Angreifer mit der Berechtigung `reanme`, das Super-Administrator-Konto zu übernehmen. Dies geschieht über eine speziell gestaltete POST-Anfrage an den betroffenen Endpunkt, die die Anwendungskonfigurationsdatei umbenennt, einen Neuaufbau der Konfiguration auslöst und die Anmeldedaten des Super-Administrators auf Standardwerte zurücksetzt.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-37071: beliebiges Umbenennen von Dateien in Veno File Manager 4.4.9, das eine Privilegieneskalation zum Superadministrator über eine manipulierte POST-Anfrage ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.