CVE-2026-5854Totolink A7100RU路由器存在严重的操作系统命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的setWiFiEasyCfg函数未正确过滤用户输入的merge参数。未经身份验证的远程攻击者可通过发送特制恶意数据包,在目标系统上执行任意操作系统命令,从而完全控制设备。攻击复杂度低且无需用户交互,使得该漏洞具有极高的危害性。
该漏洞影响Totolink A7100RU路由器固件版本7.4cu.2313_b20191024。漏洞根本原因在于CGI处理程序对输入参数缺乏严格的校验机制。具体分析发现,在`/cgi-bin/cstecgi.cgi`脚本中,`setWiFiEasyCfg`函数处理配置更新请求时,直接将用户提交的`merge`参数拼接进系统命令字符串中,并调用后台Shell执行。由于未过滤Shell元字符(如分号、管道符等),攻击者可以构造恶意的HTTP POST请求。攻击者无需任何认证即可触发该漏洞。一旦利用成功,恶意代码将以Root权限运行,从而允许攻击者植入后门、窃取网络流量或彻底破坏设备功能,对网络安全构成严重威胁。