
Эксплойт доказательства концепции для CVE-2026-37070: аутентифицированный злоумышленник может читать произвольные загруженные файлы в Veno File Manager 4.4.9 через специально созданный GET-запрос к /vfm-admin/ajax/streamvid.php.
Некорректный контроль доступа в /vfm-admin/ajax/streamvid.php в Veno File Manager Project версии 4.4.9 позволяет аутентифицированному злоумышленнику читать любые загруженные другими пользователями файлы, если он знает путь и имя файла, с помощью специально сформированного GET-запроса к уязвимой конечной точке.
https://github.com/user-attachments/assets/f5d44ead-af30-4c88-8e90-ad1e1e4913b5