CVE-2026-31164ToToLink A3300R路由器固件v17.0.0cu.557_B20221024版本存在安全漏洞。由于/cgi-bin/cstecgi.cgi接口对pppoeMtu参数缺乏有效过滤,未经身份验证的远程攻击者可构造恶意请求注入任意系统命令,进而完全控制设备。
该漏洞属于典型的操作系统命令注入漏洞。在ToToLink A3300R路由器的Web管理界面中,`/cgi-bin/cstecgi.cgi`脚本负责处理各类配置请求。当程序处理PPPOE拨号配置时,直接提取用户提交的`pppoeMtu`参数并拼接至系统命令字符串中,未进行任何特殊字符过滤或转义。攻击者可以利用Shell元字符(如 `;`、`|` 或 `` ` ``)截断原有命令并插入恶意指令。由于该接口无需身份验证(PR:N)且通过网络访问(AV:N),攻击者可发送特制的HTTP POST数据包触发漏洞,以Root权限在后台执行任意命令,导致信息泄露或设备被控。