
Proof-of-concept exploit per CVE-2026-37070: un attaccante autenticato può leggere file caricati arbitrariamente in Veno File Manager 4.4.9 tramite una richiesta GET appositamente predisposta a /vfm-admin/ajax/streamvid.php.
Controllo degli accessi non corretto in /vfm-admin/ajax/streamvid.php in Veno File Manager Project 4.4.9 consente a un utente autenticato di leggere qualsiasi file caricato da altri utenti, purché conosca il percorso e il nome del file, tramite una richiesta GET appositamente predisposta all'endpoint interessato.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5