CVE-2026-0641CVE-2026-0641是影响TOTOLINK WA300路由器固件5.2cu.7112_B20190227版本的安全漏洞。该漏洞存在于cstecgi.cgi文件中的sub_401510函数,攻击者可通过构造恶意的UPLOAD_FILENAME参数实现远程命令注入。由于该漏洞可通过网络远程利用,且无需高权限认证即可发起攻击,因此存在被恶意利用的风险。漏洞已被公开披露,相关利用代码已在互联网传播,建议受影响用户尽快采取防护措施。
该漏洞为典型的命令注入(Command Injection)漏洞,存在于TOTOLINK WA300路由器的Web管理界面组件cstecgi.cgi中。具体来说,sub_401510函数在处理UPLOAD_FILENAME参数时未对用户输入进行充分的过滤和验证,攻击者可在该参数中注入恶意系统命令。由于该参数在文件上传功能中被使用,攻击者能够以设备运行权限执行任意系统命令。攻击者可通过发送特制的HTTP请求到路由器的Web服务端口,利用此漏洞获取设备的完全控制权,包括读取敏感配置信息、修改系统设置、甚至将设备纳入僵尸网络。