CVE-2026-36841TOTOLINK N200RE V5路由器在`formMapDelDevice`接口中存在严重的命令注入漏洞。由于系统未对用户提交的`macstr`和`bandstr`参数进行严格的过滤与校验,未经身份验证的远程攻击者可利用该漏洞注入并执行任意操作系统命令,从而完全控制受影响设备。
该漏洞源于TOTOLINK N200RE V5路由器Web管理后台的`cstecgi.cgi`程序中`formMapDelDevice`函数存在输入验证缺陷。该函数在处理删除设备映射的请求时,直接接收HTTP POST请求中的`macstr`和`bandstr`参数,并将其拼接到底层系统命令中调用`system()`函数执行,未对特殊字符进行转义。攻击者无需经过身份验证,即可向目标服务器发送精心构造的数据包,在参数中注入分号、管道符等Shell元字符,从而追加执行任意系统命令。成功利用后,攻击者可获得设备的最高控制权限,导致敏感信息泄露、服务中断或设备被植入僵尸网络程序。