CVE-2026-6112Totolink A7100RU路由器在版本7.4cu.2313_b20191024中存在严重的操作系统命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中setRadvdCfg函数对maxRtrAdvInterval参数的处理不当。由于缺乏有效的输入过滤,未经身份验证的远程攻击者可发送特制数据包触发漏洞,进而执行任意系统命令,导致设备被完全接管。
该漏洞的根源在于Totolink A7100RU路由器固件中CGI处理程序的编码缺陷。受影响的组件是/cgi-bin/cstecgi.cgi,特别是负责配置路由器通告的setRadvdCfg函数。在处理HTTP POST请求中的maxRtrAdvInterval参数时,后端代码未遵循安全编程规范,直接将用户可控的输入数据传递给底层的系统调用接口(如system()函数),导致经典的命令注入场景。攻击者无需任何身份验证即可访问该接口。利用方式通常是在参数值中插入命令分隔符(如;、||或`),后接要执行的操作系统指令。例如,通过构造maxRtrAdvInterval=10;telnetd -p 2323,攻击者可开启Telnet服务。由于CVSS评分高达9.8,且影响机密性、完整性和可用性,攻击者成功利用后可获得设备的最高权限,植入后门、修改DNS设置或发起DDoS攻击,对网络安全构成严重威胁。