
Proof-of-Concept-Exploit für CVE-2026-37066: Path Traversal in Veno File Manager 4.4.9, das authentifiziertes beliebiges Dateilesen über manipulierte HTTP-Anfragen ermöglicht.
Path Traversal, die zu beliebigem Dateilesen führt, in /vfm-admin/index.php und /vfm-admin/ajax/streamvid.php in Veno File Manager Project 4.4.9 ermöglicht einem authentifizierten Angreifer mit Superadministrator-Rolle, vertrauliche Informationen über zwei speziell gestaltete HTTP-Anfragen (POST und GET) an die betroffenen Endpunkte offenzulegen.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c