CVE-2026-6138Totolink A7100RU路由器(版本7.4cu.2313_b20191024)的/cgi-bin/cstecgi.cgi接口存在严重的操作系统命令注入漏洞。由于未对用户输入进行有效过滤,未经身份验证的远程攻击者可通过构造恶意请求,利用setAccessDeviceCfg函数中的mac参数执行任意系统命令,从而完全控制设备,造成极高的安全风险。
该漏洞源于Totolink A7100RU路由器Web管理接口的CGI处理程序存在不安全的编码实践。具体受影响的组件是/cgi-bin/cstecgi.cgi文件中的setAccessDeviceCfg函数。在处理设备配置请求时,该函数直接提取HTTP POST/GET请求中的'mac'参数,并将其未经任何清洗或转义直接传递给底层的系统命令执行接口(如system()或popen())。由于该接口未设置身份验证机制(PR:N),攻击者可远程访问。通过在'mac'参数中注入Shell元字符(如分号';'、管道符'|'或反引号'`'),攻击者可以截断原有命令逻辑并拼接执行任意恶意指令。成功利用此漏洞可获取Root权限,导致设备被完全接管。