CVE-2026-7122Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的操作系统命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中的setUPnPCfg函数未能正确过滤用户输入的'enable'参数。攻击者无需用户交互和身份认证,即可通过发送特制的HTTP请求远程执行任意系统命令,完全控制受影响设备,造成数据泄露或服务中断。
该漏洞属于典型的OS命令注入,漏洞点位于Totolink A8000RU设备的Web管理接口CGI程序中。具体而言,当设备处理包含setUPnPCfg动作的POST请求时,程序会将HTTP请求体中的`enable`参数值直接传递给底层的系统Shell执行,而未进行有效的安全检查或转义。由于CGI程序通常以root权限运行,攻击者可以利用Shell元字符(如`;`、`|`、`&`等)拼接恶意命令。攻击者只需向目标设备的/cgi-bin/cstecgi.cgi端点发送包含恶意payload的POST请求,即可触发漏洞。由于CVSS向量显示无需认证(PR:N)且攻击复杂度低(AC:L),这使得攻击极易被自动化工具利用,导致设备被植入后门或成为僵尸网络的一部分。