
Exploit de preuve de concept pour CVE-2026-37066 : traversement de chemin dans Veno File Manager 4.4.9 permettant une lecture de fichiers arbitraire authentifiée via des requêtes HTTP malveillantes.
Traversée de chemin menant à une lecture arbitraire de fichier dans /vfm-admin/index.php et /vfm-admin/ajax/streamvid.php dans Veno File Manager Project 4.4.9 permet à un attaquant authentifié avec le rôle de super-administrateur de divulguer des informations sensibles via deux requêtes HTTP spécialement conçues (POST et GET) vers les points d'accès affectés.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c