
Концепт-доказательство эксплойта для CVE-2026-37071: произвольное переименование файлов в Veno File Manager 4.4.9, обеспечивающее повышение привилегий до суперадминистратора через специально созданный POST-запрос.
Произвольное переименование файла, ведущее к повышению привилегий в функции Actions::renameFile() в Veno File Manager Project 4.4.9, позволяет аутентифицированному злоумышленнику с разрешением 'reanme' захватить учетную запись супер-администратора с помощью специально сформированного POST-запроса к уязвимой конечной точке, переименовывая конфигурационный файл приложения и запуская перестройку конфигурации, а также сброс учетных данных супер-администратора до значений по умолчанию.
https://github.com/user-attachments/assets/c729b835-3285-4853-8fe2-a485bc88ab79