CVE-2026-31170ToToLink A3300R路由器固件v17.0.0cu.557_B20221024版本中存在严重的远程命令执行漏洞。由于/cgi-bin/cstecgi.cgi接口对stun-pass参数缺乏有效的过滤,未经身份验证的攻击者可通过网络发送特制数据包注入恶意命令。该漏洞利用无需用户交互,成功利用可导致攻击者完全控制设备,获取系统最高权限,严重威胁设备及其网络的安全性与可用性。
该漏洞的核心原因在于ToToLink A3300R固件中的CGI程序/cstecgi.cgi在处理用户输入时存在逻辑缺陷。具体而言,当程序接收并解析stun-pass参数时,直接将其值传递给后台的系统调用函数(如system()或popen()),而未对分号(;)、管道符(|)或反引号(`)等Shell元字符进行转义或清洗。攻击者可以构造恶意的HTTP POST请求,在stun-pass参数中拼接操作系统命令。由于CVSS向量显示PR:N(无需权限)和AC:L(攻击复杂度低),攻击者仅需访问目标端口即可发起攻击,注入的命令将以Root权限在路由器操作系统上执行,从而实现远程代码执行。