
Proof-of-Concept-Exploit für CVE-2026-37064: nicht authentifizierte Benutzeraufzählung in Veno File Manager 4.4.9 mittels manipulierter POST-Anfrage an /vfm-admin/ajax/usr-check.php.
Benutzeraufzählung in /vfm-admin/ajax/usr-check.php im Veno File Manager Project 4.4.9 ermöglicht es einem nicht authentifizierten Angreifer, die Anwendungsbenutzer aufzuzählen, indem er eine speziell gestaltete POST-Anfrage an den betroffenen Endpunkt mit einem gewählten 'user_name'-Parameter sendet, um zu testen, ob der Benutzer existiert.
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c