CVE-2026-6158Totolink N300RH路由器在6.1c.1353_B20190305版本中存在严重的操作系统命令注入漏洞。该漏洞位于upgrade.so文件的setUpgradeUboot函数中,由于对FileName参数缺乏严格的过滤,攻击者无需身份认证即可远程执行任意系统命令,可能导致设备被完全控制。
该漏洞源于Totolink N300RH固件upgrade.so库文件中的setUpgradeUboot函数。在处理固件升级请求时,该函数直接从HTTP请求中提取FileName参数,并将其传递给系统底层命令执行,而未经过任何有效的安全过滤或转义。攻击者可以通过构造恶意的HTTP请求包,在FileName参数中注入Shell元字符(如; | &)。由于该漏洞无需用户交互且无需身份认证(PR:N),攻击者可通过网络向目标设备发送特制数据包,从而触发命令注入,最终在设备上执行任意操作系统命令。