
Exploit de prova de conceito para CVE-2026-37064: enumeração de usuários não autenticados no Veno File Manager 4.4.9 através de requisição POST maliciosa para /vfm-admin/ajax/usr-check.php.
Enumeração de usuários em /vfm-admin/ajax/usr-check.php no Veno File Manager Project 4.4.9 permite que um atacante não autenticado enumere os usuários da aplicação ao enviar uma requisição POST especialmente elaborada para o endpoint afetado com um parâmetro 'user_name' escolhido para testar se o usuário existe.
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c