CVE-2026-5977Totolink A7100RU路由器在固件版本7.4cu.2313_b20191024中存在严重的操作系统命令注入漏洞。该漏洞源于CGI处理程序/cstecgi.cgi中的setWiFiBasicCfg函数未能正确过滤用户输入的wifiOff参数。未经身份验证的远程攻击者可通过发送特制的HTTP请求向该参数注入恶意操作系统命令。由于攻击无需用户交互且可远程触发,攻击者成功利用后可完全控制受影响设备,导致敏感信息泄露、数据篡改或服务中断。
该漏洞位于Totolink A7100RU Web管理接口的/cgi-bin/cstecgi.cgi脚本中。具体而言,当处理setWiFiBasicCfg功能时,程序直接将用户提交的wifiOff参数传递给底层的系统调用函数,未经过任何有效的安全过滤或转义机制。攻击者可以利用如分号、管道符或反引号等Shell元字符拼接恶意命令。当服务器端脚本解析该请求时,会将拼接后的字符串作为系统命令执行。由于CVSS向量显示无需认证且攻击复杂度低,攻击者可轻易通过互联网批量扫描并利用此漏洞获取Root权限。