CVE-2026-5995Totolink A7100RU路由器7.4cu.2313_b20191024版本存在严重的操作系统命令注入漏洞。由于CGI接口未正确过滤用户输入,远程攻击者无需认证即可通过构造恶意请求,利用`lan_info`参数在系统后台执行任意命令,完全控制设备。
该漏洞位于Totolink A7100RU的Web服务器组件中,具体影响`/cgi-bin/cstecgi.cgi`脚本内的`setMiniuiHomeInfoShow`函数。该函数负责处理网络配置信息,但在接收`lan_info`参数时,未能对特殊字符进行过滤或转义,直接将其拼接到系统命令中执行。根据CVSS 3.1评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞利用难度低且无需用户交互。攻击者只需向目标设备发送特制的HTTP POST数据包,在`lan_info`字段中注入Shell元字符(如`;`或`` ` ``),即可欺骗操作系统执行恶意指令。由于路由器服务通常以Root权限运行,此漏洞可能导致设备被完全接管。