
Exploit de prueba de concepto para CVE-2026-37071: renombrado arbitrario de archivos en Veno File Manager 4.4.9 que permite la escalada de privilegios a superadministrador mediante una solicitud POST manipulada.
Renombrado arbitrario de archivos que conduce a escalada de privilegios en la función Actions::renameFile() de Veno File Manager Project 4.4.9 permite que un atacante autenticado con el permiso 'reanme' se apodere de la cuenta de superadministrador mediante una solicitud POST especialmente manipulada al endpoint afectado, renombrando el archivo de configuración de la aplicación y provocando una reconstrucción de la configuración y el restablecimiento de las credenciales del superadministrador a los valores predeterminados.
https://github.com/user-attachments/assets/c729b835-3285-4853-8fe2-a485bc88ab79