
Exploit de prova de conceito para CVE-2026-37070: um atacante autenticado pode ler arquivos arbitrários enviados no Veno File Manager 4.4.9 via requisição GET elaborada para /vfm-admin/ajax/streamvid.php.
Controle de acesso incorreto em /vfm-admin/ajax/streamvid.php no Veno File Manager Project na versão 4.4.9 permite que um atacante autenticado leia quaisquer arquivos enviados por outros usuários, desde que saiba o caminho e o nome do arquivo, através de uma requisição GET especialmente criada para o endpoint afetado.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5