
Proof-of-Concept-Exploit für CVE-2026-37073: unauthentifizierter SMTP-E-Mail-Missbrauch durch falsche Zugriffskontrolle in Veno File Manager 4.4.9.
Fehlerhafte Zugriffskontrolle in /vfm-admin/ajax/sendfiles.php im Veno File Manager Project 4.4.9 ermöglicht es einem nicht authentifizierten Angreifer, E-Mails vom konfigurierten SMPT-Server der Anwendung zu senden, indem er eine POST-Anfrage an den Endpunkt mit den erforderlichen Parametern und Headern sendet.