CVE-2026-6114Totolink A7100RU路由器在版本7.4cu.2313_b20191024中被发现存在严重的操作系统命令注入漏洞。该漏洞位于/cgi-bin/cstecgi.cgi组件的setNetworkCfg函数中,由于未对用户输入的'proto'参数进行严格过滤,导致攻击者可注入恶意命令。攻击者无需任何认证及用户交互,即可通过网络远程发起攻击,在目标设备上执行任意系统代码。鉴于目前漏洞利用代码已公开,该漏洞对设备的机密性、完整性和可用性构成极高威胁,建议立即修复。
该漏洞的核心成因是Totolink A7100RU路由器Web服务端CGI脚本存在输入验证缺失。具体而言,在/cgi-bin/cstecgi.cgi文件的setNetworkCfg接口处理函数中,程序直接获取HTTP POST请求中的proto参数,并将其拼接到系统命令字符串中执行,未经过任何安全过滤函数的处理。这种不安全的编程方式使得攻击者能够利用Shell元字符(如分号;、管道符|、反引号等)切断原有命令逻辑,拼接并执行任意恶意指令。由于该CGI进程通常以root权限运行,攻击者利用此漏洞可获取设备的最高控制权。CVSS 3.1评分为9.8,反映了其无需认证、低攻击复杂度及高影响力的特征。攻击者只需向目标端口发送构造好的特定数据包,即可触发漏洞,进而植入后门、窃取敏感信息或导致设备拒绝服务。