
Exploit de prueba de concepto para CVE-2026-37064: enumeración de usuarios no autenticada en Veno File Manager 4.4.9 mediante una solicitud POST manipulada a /vfm-admin/ajax/usr-check.php.
Enumeración de usuarios en /vfm-admin/ajax/usr-check.php en Veno File Manager Project 4.4.9 permite a un atacante no autenticado enumerar los usuarios de la aplicación mediante el envío de una solicitud POST especialmente diseñada al endpoint afectado con un parámetro 'user_name' elegido para probar si el usuario existe.
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c