CVE-2026-5678Totolink A7100RU路由器在7.4cu.2313_b20191024版本中存在严重的远程命令执行漏洞。该漏洞源于/cgi-bin/cstecgi.cgi接口下的setScheduleCfg函数未对mode参数进行安全过滤。攻击者无需用户交互或身份认证,即可通过网络发送特制的数据包注入恶意操作系统命令,从而完全控制受影响的路由器设备。
该漏洞位于Totolink A7100RU路由器的Web管理接口中。具体受影响的是文件/cgi-bin/cstecgi.cgi中的setScheduleCfg函数。当该函数处理HTTP请求中的mode参数时,程序直接将用户输入的数据传递给后台系统命令执行环境(如system()或popen()),缺乏任何有效的输入验证机制或转义处理。攻击者可以利用Shell元字符(如;、|、&&等)拼接任意命令。由于CVSS评分为7.3且无需认证(PR:N),攻击者可轻易利用此漏洞从远程发起攻击,读取敏感信息、篡改配置或导致设备拒绝服务。