
Proof-of-Concept-Exploit für CVE-2026-37071: beliebiges Umbenennen von Dateien in Veno File Manager 4.4.9, das eine Privilegieneskalation zum Superadministrator über eine manipulierte POST-Anfrage ermöglicht.
Beliebige Dateiumbenennung führend zur Erhöhung von Berechtigungen in der
Funktion Actions::renameFile() im Veno File Manager Project 4.4.9
ermöglicht es einem authentifizierten Angreifer mit der Berechtigung 'reanme',
das Superadministratorkonto zu übernehmen, indem er eine speziell gestaltete POST-Anfrage an den betroffenen Endpunkt sendet, die die Anwendungskonfigurationsdatei umbenennt und eine Neuerstellung der Konfiguration auslöst sowie die Superadministrator-Anmeldeinformationen auf Standardwerte zurücksetzt.
https://github.com/user-attachments/assets/c729b835-3285-4853-8fe2-a485bc88ab79