CVE-2026-5690Totolink A7100RU路由器存在操作系统命令注入漏洞。由于 `/cgi-bin/cstecgi.cgi` 文件中的 `setRemoteCfg` 函数未正确过滤用户输入,攻击者可通过构造恶意请求操作 `enable` 参数,在系统后台执行任意操作系统命令。该漏洞无需认证即可远程利用,可能导致设备被完全控制,建议用户尽快采取修复措施。
该漏洞源于Totolink A7100RU路由器固件版本7.4cu.2313_b20191024中的Web接口处理逻辑缺陷。具体而言,位于 `/cgi-bin/cstecgi.cgi` 的CGI程序在处理 `setRemoteCfg` 功能时,对传入的 `enable` 参数缺乏严格的校验和过滤机制。攻击者可以通过向该接口发送特制的HTTP POST请求,将恶意的Shell命令注入到 `enable` 参数中。由于Web服务通常以root权限运行,注入的命令将以高权限在设备操作系统上执行。CVSS向量显示攻击复杂度低,无需权限且无需用户交互,利用门槛极低。攻击成功后,可获取设备的Shell访问权限,进而窃取敏感信息、修改配置或发起进一步的攻击。