CVE-2026-6139Totolink A7100RU路由器在固件版本7.4cu.2313_b20191024中存在严重的操作系统命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的UploadOpenVpnCert函数未正确处理用户输入。攻击者无需身份验证,即可通过构造特制的HTTP请求,操纵FileName参数,从而在目标设备上远程执行任意系统命令,导致设备被完全控制。
该漏洞的根源在于Totolink A7100RU路由器的Web管理接口中,负责处理OpenVPN证书上传功能的CGI脚本存在严重的输入验证缺陷。具体而言,位于/cgi-bin/cstecgi.cgi的UploadOpenVpnCert函数在处理用户提交的POST请求时,未能对FileName参数进行有效的安全过滤,直接将其拼接到系统命令中并调用底层执行接口(如system()或popen())。攻击者可以利用这一疏忽,精心构造包含特定Shell元字符(如`;`、`&`、`|`或反引号)的恶意HTTP请求。当服务器端解析该请求时,注入的命令将连同合法命令一起被操作系统执行。由于该漏洞无需任何身份验证即可触发,且攻击向量为网络(AV:N),攻击者可远程利用此缺陷以Root权限在目标设备上执行任意操作系统命令,从而完全控制设备,窃取数据或发起进一步攻击。