CVE-2026-6027Totolink A7100RU路由器在7.4cu.2313_b20191024版本中被发现存在严重的操作系统命令注入漏洞。该漏洞位于/cgi-bin/cstecgi.cgi文件的setUrlFilterRules接口中,由于未对enable参数进行过滤,攻击者无需认证即可远程注入恶意命令,导致设备被完全控制。
该漏洞的根本原因在于Totolink A7100RU设备Web服务器对CGI参数的校验机制缺失。具体受影响的组件是/cgi-bin/cstecgi.cgi脚本中的setUrlFilterRules函数。当该函数处理用户提交的POST请求时,直接将“enable”参数的值传递给底层的系统调用接口(如system()或popen()),而未经过任何安全清洗或转义。攻击者利用这一缺陷,可以在参数值中注入Shell特殊字符(如`|`、`;`、`&`或反引号),从而拼接并执行任意系统指令。由于该接口未配置身份验证机制(PR:N),攻击者可通过网络直接发起攻击(AV:N)。一旦利用成功,攻击者将获得设备的最高权限,不仅能够读取敏感配置文件,还能植入后门程序或修改防火墙规则,对网络机密性、完整性和可用性造成严重影响。