
Exploit de prova de conceito para CVE-2026-37071: renomeação arbitrária de arquivos no Veno File Manager 4.4.9 permitindo escalonamento de privilégios para super administrador via requisição POST manipulada.
Renomeação Arbitrária de Arquivo Levando a Escalação de Privilégio na função Actions::renameFile() no Veno File Manager Project 4.4.9 permite que um atacante autenticado com permissão 'reanme' assuma a conta de super administrador por meio de uma requisição POST especialmente criada ao endpoint afetado, renomeando o arquivo de configuração da aplicação e acionando uma reconstrução da configuração e redefinindo as credenciais do super administrador para valores padrão.
https://github.com/user-attachments/assets/c729b835-3285-4853-8fe2-a485bc88ab79