
CVE-2026-37066 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Veno File Manager 4.4.9 में पथ ट्रैवर्सल जो तैयार HTTP अनुरोधों के माध्यम से प्रमाणित मनमानी फ़ाइल पढ़ने में सक्षम बनाता है।
पथ ट्रैवर्सल के कारण /vfm-admin/index.php और /vfm-admin/ajax/streamvid.php में मनमाने फ़ाइल पठन की अनुमति, Veno File Manager Project 4.4.9 में एक प्रमाणित हमलावर को सुपर एडमिनिस्ट्रेटर भूमिका के साथ संवेदनशील जानकारी उजागर करने की अनुमति देता है, जो प्रभावित एंडपॉइंट्स पर दो विशेष रूप से तैयार किए गए http अनुरोधों (POST और GET) के माध्यम से होता है।
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c