
Exploit de prova de conceito para CVE-2026-37073: abuso de e-mail SMTP não autenticado via controle de acesso incorreto no Veno File Manager 4.4.9.
Controle de acesso incorreto em /vfm-admin/ajax/sendfiles.php no Veno File Manager Project 4.4.9 permite que um atacante não autenticado envie e-mails a partir do servidor SMPT configurado na aplicação através de uma requisição POST para o endpoint com os parâmetros e cabeçalho necessários.