CVE-2026-5692Totolink A7100RU路由器在固件版本7.4cu.2313_b20191024中被发现存在严重的操作系统命令注入漏洞。该漏洞具体位于设备Web管理接口的/cgi-bin/cstecgi.cgi脚本中的setGameSpeedCfg功能模块。问题的根源在于应用程序未能对用户提交的“enable”参数进行严格的输入验证和安全过滤,导致攻击者可以将特殊的操作系统命令字符注入到后台执行流中。由于该漏洞攻击复杂度低,无需用户交互且无需身份验证,远程攻击者可轻易利用此漏洞获取设备控制权。鉴于相关利用代码已在互联网公开,建议用户尽快关注官方修复动态。
Totolink A7100RU路由器固件中的Web服务器组件对CGI请求处理存在缺陷。具体漏洞点位于/cstecgi.cgi文件处理“setGameSpeedCfg”功能时。在解析HTTP POST请求时,程序直接读取“enable”参数的值,并将其传递给系统调用函数(如system()或popen()),中间未经过任何消毒处理。攻击者可以利用这一缺陷,通过构造包含Shell元字符(如分号、管道符或反引号)的Payload值。例如,将enable参数设置为“; reboot;”或“| cat /etc/passwd”,即可在服务器端执行任意系统指令。根据CVSS v3.1向量分析,该漏洞具有网络攻击向量(AV:N)、低攻击复杂度(AC:L)、无需权限(PR:N)和无需用户交互(UI:N)的特性,攻击者可从互联网任意位置发起攻击,导致设备机密性、完整性和可用性全面受损。