CVE-2026-5993Totolink A7100RU路由器特定版本中存在一个严重的远程命令注入漏洞。该漏洞源于CGI处理程序中的setWiFiGuestCfg函数未能正确过滤用户输入。攻击者可利用此漏洞,通过对wifiOff参数进行恶意构造,在无需认证的情况下远程执行任意系统命令,从而完全控制设备。
该漏洞位于Totolink A7100RU设备的Web管理接口/cgi-bin/cstecgi.cgi脚本中。具体而言,setWiFiGuestCfg函数在处理访客WiFi配置请求时,对wifiOff参数缺乏足够的输入验证。攻击者可以向受影响端点发送特制的HTTP POST请求,在wifiOff参数中注入Shell元字符(如分号或管道符)。由于后端程序直接将此参数拼接到系统命令中执行,攻击者注入的命令将被操作系统解析并运行。鉴于CVSS 3.1评分为9.8,该漏洞攻击复杂度低,无需权限和用户交互,可导致机密性、完整性和可用性的全面丧失。