CVE-2026-31176ToToLink A3300R路由器固件v17.0.0cu.557_B20221024存在严重的安全漏洞。由于/cgi-bin/cstecgi.cgi接口未正确过滤输入参数,攻击者可利用stun_user参数注入恶意操作系统命令。该漏洞无需身份认证且无需用户交互,攻击者可通过网络远程触发,导致在受害设备上执行任意代码,危及设备安全及用户隐私。
该漏洞属于典型的OS命令注入漏洞。在ToToLink A3300R受影响版本的固件中,CGI程序/cgi-bin/cstecgi.cgi在处理stun_user参数时,直接将其传递给后端的系统调用函数(如system()或popen()),而未进行有效的边界检查或特殊字符过滤。攻击者可以通过构造包含管道符(|)、分号(;)或反引号(`)的Payload,将原本的参数值截断并拼接执行任意Shell命令。由于CVSS向量显示无需认证(PR:N)且网络可达(AV:N),攻击者可利用此漏洞在未授权的情况下获取设备Shell权限,进而控制整个路由器,修改配置或进行横向移动。