CVE-2026-5975Totolink A7100RU路由器特定版本存在严重的操作系统命令注入漏洞。由于CGI处理程序对输入参数缺乏有效过滤,未经认证的远程攻击者可通过网络向目标发送恶意构造的数据包,利用wanIdx参数在系统后台执行任意操作系统命令,从而完全控制设备。
该漏洞位于Totolink A7100RU路由器的Web管理接口组件中,具体受影响文件为/cgi-bin/cstecgi.cgi,漏洞点在于setDmzCfg函数。该函数在处理DMZ配置请求时,未对传入的wanIdx参数进行严格的边界检查和特殊字符过滤。攻击者可以利用此缺陷,在wanIdx参数中注入Shell元字符(如; | &),将恶意操作系统命令拼接到系统调用的指令中。根据CVSS向量分析,该攻击无需用户交互(UI:N)且无需任何权限(PR:N),攻击者只需发送特制的HTTP POST请求即可触发漏洞,导致远程代码执行,严重影响设备的机密性、完整性和可用性。