CVE-2026-5852Totolink A7100RU路由器(固件版本7.4cu.2313_b20191024)的/cgi-bin/cstecgi.cgi接口中存在严重的安全漏洞。该漏洞影响了setIptvCfg函数,由于未对输入参数进行有效过滤,攻击者可以通过操纵igmpVer参数注入任意操作系统命令。该攻击可远程发起,无需身份认证且无需用户交互。成功利用此漏洞可能导致攻击者完全控制设备,造成敏感信息泄露、数据篡改或服务中断。目前相关利用代码已公开披露。
该漏洞源于Totolink A7100RU路由器固件中CGI处理程序的输入验证机制缺失。具体而言,在处理`/cgi-bin/cstecgi.cgi`路径下的`setIptvCfg`功能请求时,程序直接将用户提交的`igmpVer`参数传递给后台系统命令执行环境,未进行任何安全过滤或转义。攻击者可以构造特制的HTTP POST请求,在`igmpVer`参数中注入Shell元字符(如`;`, `|`, `&&`等)。当后端脚本解析该参数并执行相关的IPTV配置系统调用时,恶意参数将被传递给底层的系统Shell(如/bin/sh)执行。由于该服务通常以root权限运行,攻击者可利用此缺陷在目标系统上执行任意操作系统命令,获取最高权限。