CVE-2026-6113Totolink A7100RU路由器在7.4cu.2313_b20191024版本中存在严重的安全漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的setTtyServiceCfg函数未对用户输入的ttyEnable参数进行有效过滤,导致操作系统命令注入。攻击者无需身份认证即可通过网络远程发起攻击,利用此漏洞可在目标系统上执行任意命令。该漏洞对系统的机密性、完整性和可用性均造成严重影响,且目前已公开相关利用代码,风险极高。
该漏洞位于Totolink A7100RU路由器的Web管理接口CGI脚本中。具体而言,当组件CGI Handler处理setTtyServiceCfg功能请求时,程序直接将用户可控的参数ttyEnable传递给后台系统命令执行函数,未经过任何安全过滤或转义。根据CVSS 3.1评分向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H),该漏洞利用难度低,无需用户交互和权限即可通过网络远程触发。攻击者只需构造包含恶意Shell命令的HTTP POST请求发送至/cgi-bin/cstecgi.cgi接口,即可欺骗服务器执行任意系统指令(如反弹Shell、修改配置等)。由于该设备通常直接暴露在互联网或网络边缘,一旦被利用,攻击者可获得设备Root权限,进而接管整个网络流量或作为跳板攻击内网,危害极大。鉴于目前已有公开的PoC代码,建议管理员立即排查资产。