CVE-2026-5978Totolink A7100RU路由器7.4cu.2313_b20191024版本存在严重的操作系统命令注入漏洞。由于`/cgi-bin/cstecgi.cgi`处理程序中`setWiFiAclRules`函数对`mode`参数缺乏严格的输入验证,未经身份验证的远程攻击者可利用该漏洞注入恶意操作系统命令,从而在目标设备上执行任意代码,导致设备权限完全被接管,造成极高的安全风险。
该漏洞源于Totolink A7100RU路由器Web管理界面的CGI处理程序。具体而言,在`/cgi-bin/cstecgi.cgi`文件中,`setWiFiAclRules`函数负责处理WiFi访问控制规则设置。由于代码逻辑缺陷,该函数未对用户提交的`mode`参数进行有效的安全过滤或转义,便直接将其拼接到系统Shell命令中执行。攻击者可以利用这一疏忽,通过发送特制的HTTP POST请求,在`mode`字段中注入Shell元字符(如分号或反引号),从而强制服务器执行任意恶意指令。鉴于CVSS评分高达9.8且无需认证,此漏洞对内网安全构成极高威胁。