CVE-2026-5997Totolink A7100RU路由器在特定版本CGI接口中存在严重的操作系统命令注入漏洞。由于未对用户输入进行有效过滤,未经身份验证的远程攻击者可利用该漏洞在系统后台执行任意命令,完全控制设备。
该漏洞位于Totolink A7100RU路由器的`/cgi-bin/cstecgi.cgi`组件中,具体影响`setLoginPasswordCfg`函数。在处理修改管理员密码的请求时,程序未对`admpass`参数进行安全校验,直接将其传递给系统Shell执行。攻击者可利用此缺陷,在无需认证(PR:N)的情况下,构造包含Shell元字符(如`;`、`|`或`&&`)的恶意数据包发送至目标设备。成功利用后,攻击者可注入并执行任意操作系统命令,导致高机密性、完整性和可用性影响(C:H/I:H/A:H),从而获得设备的最高权限。