
Эксплойт proof-of-concept для CVE-2026-37064: неаутентифицированное перечисление пользователей в Veno File Manager 4.4.9 через подделанный POST-запрос к /vfm-admin/ajax/usr-check.php.
Перечисление пользователей в /vfm-admin/ajax/usr-check.php в Veno File Manager Project 4.4.9 позволяет неаутентифицированному злоумышленнику перечислять пользователей приложения путем отправки специально сформированного POST-запроса к уязвимой конечной точке с выбранным параметром 'user_name', чтобы проверить, существует ли пользователь.
https://github.com/user-attachments/assets/441bc65c-5fce-4164-896d-ec920e95312c