
Эксплойт proof-of-concept для CVE-2026-37066: обход пути в Veno File Manager 4.4.9, позволяющий аутентифицированное чтение произвольных файлов через подделанные HTTP-запросы.
Обход пути, приводящий к произвольному чтению файлов в /vfm-admin/index.php и /vfm-admin/ajax/streamvid.php в Veno File Manager Project 4.4.9, позволяет аутентифицированному злоумышленнику с ролью суперадминистратора раскрывать конфиденциальную информацию с помощью двух специально созданных HTTP-запросов (POST и GET) к затрагиваемым конечным точкам.
https://github.com/user-attachments/assets/79517c2c-049d-4ea8-b359-43244a9cbc5c