CVE-2026-6195Totolink A7100RU路由器在版本7.4cu.2313_b20191024中存在严重的远程代码执行漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中setPasswordCfg函数的参数admpass未经过滤直接传给系统命令。由于无需用户交互和身份认证,远程攻击者可利用此漏洞在服务器上执行任意系统命令,获取最高权限,从而完全控制受影响的设备,严重威胁网络安全。
该漏洞位于Totolink A7100RU路由器的Web管理接口/cgi-bin/cstecgi.cgi中。具体受影响的功能模块是`setPasswordCfg`,主要用于修改管理员账户密码。在处理HTTP POST请求时,后台程序未对用户提交的`admpass`参数进行严格的边界检查和安全过滤,直接将其拼接到底层Shell系统命令中执行。攻击者可以通过构造特制的HTTP数据包,在`admpass`字段中注入恶意的Shell元字符(例如分号`;`、管道符`|`、或反引号`` ` ``)。由于路由器CGI服务通常以Root最高权限运行,注入的恶意命令将立即被系统执行。攻击者无需登录认证即可远程发起攻击,成功利用此漏洞可获取设备的完全控制权,执行任意系统指令,导致设备被接管、敏感数据泄露或服务拒绝等严重后果。