CVE-2026-6025Totolink A7100RU路由器(版本7.4cu.2313_b20191024)的/cgi-bin/cstecgi.cgi接口中存在严重的操作系统命令注入漏洞。攻击者无需身份认证,即可通过恶意构造的`enable`参数向`setSyslogCfg`函数注入并执行任意操作系统命令。该漏洞攻击复杂度低,无需用户交互,且攻击代码已公开,可能导致设备完全被接管,造成极高的安全风险。
该漏洞源于Totolink A7100RU路由器Web管理界面的CGI处理程序未正确过滤用户输入。具体受影响的文件是`/cgi-bin/cstecgi.cgi`中的`setSyslogCfg`功能。当设备处理配置Syslog的请求时,会将HTTP POST参数中的`enable`字段直接传递给底层的系统Shell执行,缺乏有效的安全校验或转义机制。由于漏洞无需身份认证(PR:N),攻击者可以向目标设备发送特制的HTTP POST数据包。在数据包中,将`enable`参数的值构造为Shell元字符(如`;`、`|`、`&`等)拼接恶意命令。一旦服务器端解析并执行该请求,恶意命令将在系统权限下运行,从而实现远程代码执行(RCE)。