
Exploit de prueba de concepto para CVE-2026-37070: un atacante autenticado puede leer archivos subidos arbitrarios en Veno File Manager 4.4.9 mediante una solicitud GET manipulada a /vfm-admin/ajax/streamvid.php.
Control de acceso incorrecto en /vfm-admin/ajax/streamvid.php en Veno File Manager Project versión 4.4.9 permite a un atacante autenticado leer cualquier archivo subido por otros usuarios siempre que conozca la ruta y el nombre del archivo mediante una solicitud GET especialmente diseñada al endpoint afectado.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5