CVE-2026-5676Totolink A8000R路由器在特定版本中存在严重的认证绕过漏洞。由于/cgi-bin/cstecgi.cgi文件中的setLanguageCfg函数未严格验证用户身份,攻击者可通过操纵langType参数直接调用该功能。此漏洞允许未经授权的远程攻击者绕过登录验证,获取设备的部分管理权限。鉴于利用代码已公开,受影响设备面临极高的被控风险,建议管理员立即采取措施。
该漏洞的核心在于Totolink A8000R路由器Web管理接口的CGI脚本处理逻辑存在严重缺陷。具体而言,位于`/cgi-bin/cstecgi.cgi`的脚本中的`setLanguageCfg`函数在处理语言设置请求时,未对调用者的身份进行有效校验。攻击者只需构造包含特定参数(如`action=setLanguageCfg`和`langType`)的HTTP POST请求发送至目标设备,即可触发该功能并绕过正常的登录验证流程。由于CVSS向量显示攻击复杂度低(AC:L),无需权限(PR:N)且无需用户交互(UI:N),攻击者可以轻易地从远程发起攻击。结合已公开的Metasploit利用模块,攻击者可能借此进一步入侵设备内部系统,执行未授权操作,导致信息泄露或设备被恶意控制。由于此类设备通常部署在网络边界,一旦失陷将导致整个内网面临安全风险,建议用户高度重视。