CVE-2026-6154Totolink A7100RU路由器(版本7.4cu.2313_b20191024)的/cgi-bin/cstecgi.cgi文件中存在安全漏洞。该漏洞源于setWizardCfg函数对wizard参数的处理不当,导致操作系统命令注入。攻击者无需认证即可远程发起攻击,利用该漏洞可在目标系统上执行任意系统命令,获取最高权限,对系统的机密性、完整性和可用性造成严重影响。目前该漏洞利用代码已公开。
该漏洞位于Totolink A7100RU路由器的Web管理接口CGI处理程序中。具体受影响的是/cgi-bin/cstecgi.cgi脚本中的setWizardCfg函数。在处理用户提交的向导配置(wizard)参数时,程序未对输入数据进行严格的过滤和净化,直接将其传递给后端系统调用函数。由于缺乏认证机制,未授权的攻击者可以通过构造恶意的HTTP POST请求,向wizard参数注入Shell元字符(如分号或管道符)。当服务器端解析该参数并执行系统命令时,注入的恶意代码将被操作系统执行,从而导致远程代码执行(RCE)。