CVE-2026-5996Totolink A7100RU路由器7.4cu.2313_b20191024版本存在严重安全漏洞。该漏洞位于/cgi-bin/cstecgi.cgi文件的setAdvancedInfoShow函数中,由于未对tty_server参数进行有效过滤,攻击者可在无需认证的情况下,通过网络向受影响设备发送特制数据包,进而注入并执行任意操作系统命令。此漏洞可能导致攻击者完全控制设备,造成敏感信息泄露、数据篡改或服务中断。
该漏洞源于Totolink A7100RU路由器CGI接口的输入验证机制缺失。具体受影响组件为/cgi-bin/cstecgi.cgi中的setAdvancedInfoShow函数。当该组件处理请求时,直接将用户提交的tty_server参数传递给后台系统调用,未经过滤或转义。攻击者可利用此缺陷,通过构造包含特定Shell元字符(如分号、反引号)的恶意数据包,注入并执行任意操作系统指令。鉴于该漏洞无需用户交互且无需身份验证,攻击者只需向目标端口发送特制的HTTP请求即可触发。成功利用后,攻击者可获得设备最高权限,执行读取配置、安装后门或破坏系统等高危操作。