CVE-2026-6132Totolink A7100RU路由器(版本7.4cu.2313_b20191024)的/cgi-bin/cstecgi.cgi接口中存在严重的操作系统命令注入漏洞。攻击者无需身份认证,即可通过向setLedCfg函数发送特制的恶意请求,在enable参数中注入任意操作系统命令。由于该漏洞允许远程利用且无需用户交互,攻击者可完全控制受影响设备,导致机密性、完整性和可用性全面受损。
该漏洞的根源在于Totolink A7100RU路由器Web服务器对用户输入处理不当。在/cgi-bin/cstecgi.cgi脚本中,setLedCfg函数被用于配置LED指示灯状态。该函数直接提取HTTP请求中的enable参数,并将其作为字符串传递给底层的系统调用函数(如system()),中间缺乏任何针对Shell元字符的过滤机制。攻击者可以利用这一缺陷,通过构造包含分号(;)、反引号(`)或管道符(|)的恶意Payload,在原定命令后拼接并执行任意系统指令。由于漏洞组件位于认证前的处理逻辑中,攻击者无需登录凭据即可发起攻击。CVSS评分高达9.8,表明攻击者可轻易获取Root权限,从而实现对设备的完全控制,包括窃取流量、劫持DNS或作为跳板攻击内网,危害极大。