
Proof-of-Concept-Exploit für CVE-2026-37068: beliebiges Dateischreiben in Veno File Manager 4.4.9 über eine authentifizierte POST-Anfrage an /vfm-admin/index.php.
Beliebiges Dateischreiben in /vfm-admin/index.php?section=translations&action=update im Veno File Manager Project 4.4.9 ermöglicht einem authentifizierten Benutzer mit der Rolle des Superadministrators, jede php-Datei in der Anwendung durch eine speziell gestaltete POST-Anfrage an den betroffenen Endpunkt zu überschreiben.