
Exploit de preuve de concept pour CVE-2026-37073 : abus d'envoi d'e-mails SMTP non authentifié via un contrôle d'accès incorrect dans Veno File Manager 4.4.9.
Un contrôle d'accès incorrect dans /vfm-admin/ajax/sendfiles.php dans Veno File Manager Project 4.4.9 permet à un attaquant non authentifié d'envoyer des e-mails depuis le serveur SMTP configuré sur l'application en effectuant une requête POST vers le point d'accès avec les paramètres et l'en-tête nécessaires.