CVE-2026-31178ToToLink A3300R路由器在固件版本v17.0.0cu.557_B20221024中存在严重的远程命令执行漏洞。由于/cgi-bin/cstecgi.cgi接口对stunMaxAlive参数缺乏有效的过滤,远程攻击者无需身份认证即可构造恶意请求注入并执行任意系统命令。该漏洞CVSS评分高达9.8,攻击成功后可完全控制设备,造成数据泄露、服务中断等严重后果。
该漏洞位于ToToLink A3300R路由器的Web管理接口/cgi-bin/cstecgi.cgi中。具体而言,当处理包含stunMaxAlive参数的请求时,后端CGI程序未对该参数值进行严格的边界检查或特殊字符过滤,直接将其拼接至系统命令中执行。攻击者可以利用Shell元字符(如分号;、管道符|或反引号`)闭合原有命令结构,从而注入任意操作系统指令。由于该接口未设置认证门槛(PR:N),攻击者只需向目标设备发送特制的HTTP数据包,即可在目标系统上以Root权限执行命令,获取设备完全控制权,进一步植入后门或发起横向攻击。