
Exploit de prueba de concepto para CVE-2026-37066: path traversal en Veno File Manager 4.4.9 que permite la lectura arbitraria de archivos autenticada mediante solicitudes HTTP manipuladas.
Path traversal que conduce a lectura arbitraria de archivos en /vfm-admin/index.php y /vfm-admin/ajax/streamvid.php en Veno File Manager Project 4.4.9 permite a un atacante autenticado con rol de superadministrador divulgar información sensible mediante dos solicitudes http especialmente manipuladas (POST y GET) a los endpoints afectados.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c