
Концепт-доказательство эксплойта для CVE-2026-37073: неаутентифицированное злоупотребление SMTP-почтой через неправильный контроль доступа в Veno File Manager 4.4.9.
Некорректный контроль доступа в /vfm-admin/ajax/sendfiles.php в Veno File Manager Project 4.4.9 позволяет неаутентифицированному злоумышленнику отправлять электронные письма с настроенного SMPT-сервера приложения путем выполнения POST-запроса к конечной точке с необходимыми параметрами и заголовком.