CVE-2026-6140Totolink A7100RU路由器在7.4cu.2313_b20191024版本中存在严重的操作系统命令注入漏洞。该漏洞位于/cgi-bin/cstecgi.cgi文件的UploadFirmwareFile处理函数中。由于对用户提交的FileName参数缺乏严格的过滤和验证,攻击者可以通过精心构造的恶意数据包,在无需身份验证的情况下远程执行任意操作系统命令。此漏洞可能导致攻击者完全控制设备,窃取敏感信息,破坏系统完整性或导致服务拒绝。目前该漏洞利用代码已公开披露,风险极高。
该漏洞的根本原因是Totolink A7100RU路由器固件中的CGI处理程序在处理固件上传功能时存在输入验证缺陷。具体而言,在/cgi-bin/cstecgi.cgi脚本的UploadFirmwareFile函数中,程序直接接收用户传入的FileName参数并将其传递给系统命令执行环境,未进行必要的特殊字符过滤或转义。攻击者可以利用分号、管道符(|)或反引号等shell元字符拼接恶意命令。由于CGI接口通常以root权限运行,成功利用该漏洞将导致攻击者获取路由器的最高权限。攻击过程无需用户交互,也无需预先认证,攻击者只需向目标设备发送特制的HTTP POST请求即可触发漏洞。这属于典型的RCE(远程代码执行)漏洞,结合IoT设备通常缺乏完善的安全补丁机制,其危害性极大。