
Proof-of-Concept-Exploit für CVE-2026-37070: Ein authentifizierter Angreifer kann beliebige hochgeladene Dateien in Veno File Manager 4.4.9 über eine manipulierte GET-Anfrage an /vfm-admin/ajax/streamvid.php lesen.
Fehlerhafte Zugriffskontrolle in /vfm-admin/ajax/streamvid.php im Veno File Manager Project in Version 4.4.9 erlaubt einem authentifizierten Angreifer, beliebige von anderen Benutzern hochgeladene Dateien zu lesen, sofern er den Pfad und den Dateinamen kennt, und zwar über eine speziell gestaltete GET-Anfrage an den betroffenen Endpunkt.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5