CVE-2026-5688Totolink A7100RU路由器固件版本7.4cu.2313_b20191024存在高危安全漏洞。漏洞位于/cgi-bin/cstecgi.cgi文件的setDdnsCfg接口,由于程序未对传入的provider参数进行严格的过滤和校验,导致攻击者可成功注入并执行任意操作系统命令。鉴于该漏洞无需身份认证即可在网络上远程利用,且相关利用代码已被公开披露,对用户数据安全构成严重威胁,建议立即采取修复措施。
该漏洞根源在于Totolink A7100RU路由器Web管理界面/cstecgi.cgi程序中的setDdnsCfg函数存在严重的输入验证缺失。该函数主要用于配置动态DNS服务,在处理HTTP POST请求中的“provider”参数时,直接将参数值传递给后端的系统Shell执行,而未进行任何安全转义或过滤。这种设计缺陷使得攻击者能够利用Shell管道符或分号(如;、|、&&)拼接恶意命令。由于该接口未设置身份验证门槛(PR:N),攻击者无需登录即可远程发送特制数据包触发漏洞。成功利用后,攻击者可获得路由器的最高权限,执行任意系统指令,如修改配置、安装恶意软件或窃听网络流量,严重威胁设备及内网安全。