
Exploração de prova de conceito para CVE-2026-37066: path traversal no Veno File Manager 4.4.9 permitindo leitura arbitrária de arquivos autenticada via solicitações HTTP maliciosas.
Path traversal que leva à leitura arbitrária de arquivos em /vfm-admin/index.php e /vfm-admin/ajax/streamvid.php no Veno File Manager Project 4.4.9 permite que um atacante autenticado com função de superadministrador divulgue informações sensíveis por meio de duas solicitações HTTP especialmente criadas (POST e GET) para os endpoints afetados.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c