CVE-2026-6115Totolink A7100RU路由器在7.4cu.2313_b20191024版本的/cgi-bin/cstecgi.cgi接口中存在严重的操作系统命令注入漏洞。攻击者无需身份验证,仅需向目标发送特制的HTTP请求,操纵`setAppCfg`函数中的`enable`参数,即可在系统后台执行任意恶意命令。该漏洞利用难度低且危害极大,攻击者可借此完全控制设备,造成敏感信息泄露及服务中断。
该漏洞的根本原因是Totolink A7100RU设备在处理CGI请求时,未能对用户提交的输入数据进行严格的边界检查和过滤。具体分析发现,在/cgi-bin/cstecgi.cgi文件的`setAppCfg`函数处理逻辑中,程序直接将接收到的`enable`参数拼接到底层系统命令中执行,未进行任何安全转义。攻击者可以通过发送恶意的POST请求,在该参数中注入Shell元字符(如分号`;`、管道符`|`或`&`)。由于该接口存在无需认证的访问缺陷,远程未授权攻击者可利用此漏洞以Root权限在服务器上执行任意操作系统命令,从而获取设备的完全控制权。