CVE-2026-5176Totolink A3300R路由器固件版本17.0.0cu.557_b20221024中存在高危安全漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件的setSyslogCfg函数未对输入参数进行有效过滤。未经身份验证的远程攻击者可通过发送特制数据包触发命令注入,从而在目标设备上执行任意系统命令,可能导致设备被完全控制。
该漏洞属于典型的OS命令注入漏洞。Totolink A3300R的Web管理接口通过CGI程序cstecgi.cgi处理各种配置请求。其中的setSyslogCfg函数负责接收并配置系统日志相关参数。由于代码逻辑缺陷,该函数在处理特定参数(如日志服务器地址)时,直接将用户输入拼接到系统命令中执行,未经过任何转义或过滤。攻击者可利用Shell元字符(如;、`或|)截断原有命令并注入恶意指令。由于该服务监听在网络接口且无需认证,攻击者可轻易利用此漏洞获取Root权限,进而窃取数据或破坏系统可用性。