CVE-2026-31174ToToLink A3300R路由器固件v17.0.0cu.557_B20221024版本中存在一个安全漏洞。由于系统对/cgi-bin/cstecgi.cgi接口中的informEnable参数缺乏严格的过滤,未经身份验证的远程攻击者可向该参数注入恶意操作系统命令。成功利用此漏洞可能导致攻击者在目标设备上远程执行任意代码,从而窃取敏感数据或篡改系统配置,对设备的机密性和完整性构成威胁。
该漏洞属于典型的OS命令注入漏洞。在ToToLink A3300R路由器的Web管理后端,CGI程序/cgi-bin/cstecgi.cgi负责处理来自前端的配置请求。当该程序接收并处理informEnable参数时,未对用户输入进行充分的边界检查和安全过滤,直接将参数值传递给了底层的系统调用函数(如system()或popen())。由于该接口无需身份验证(PR:N)即可访问,攻击者可以通过构造特殊的HTTP POST请求,在参数值中插入Shell元字符(如;、|或&)。当服务器端执行预设的系统命令时,拼接的恶意命令也会被操作系统解析并执行,从而导致远程代码执行(RCE)。攻击者利用此漏洞可获取设备Root权限,完全控制受影响的路由器。