
Exploit de preuve de concept pour CVE-2026-37070 : un attaquant authentifié peut lire des fichiers téléchargés arbitraires dans Veno File Manager 4.4.9 via une requête GET malveillante vers /vfm-admin/ajax/streamvid.php.
Contrôle d'accès incorrect dans /vfm-admin/ajax/streamvid.php du projet Veno File Manager en version 4.4.9 permet à un attaquant authentifié de lire tous les fichiers téléversés par d'autres utilisateurs à condition qu'il connaisse le chemin et le nom du fichier via une requête GET spécialement conçue vers le point d'accès concerné.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5