CVE-2026-7123Totolink A8000RU路由器固件版本7.1cu.643_b20200521中存在严重的远程命令执行漏洞。该漏洞源于/cgi-bin/cstecgi.cgi接口下的setIptvCfg函数未能正确处理用户输入,导致操作系统命令注入。未经身份验证的攻击者可通过网络向受影响设备发送特制的恶意数据包,在目标系统上执行任意代码。由于攻击无需用户交互且利用难度低,该漏洞对设备的机密性、完整性和可用性构成了极高的安全风险。建议用户尽快采取措施进行防护。
该漏洞的根本原因是Totolink A8000RU设备在其Web服务器组件`cstecgi.cgi`的`setIptvCfg`功能中缺乏严格的输入验证机制。当CGI处理程序接收到包含`setIptvCfg`参数的HTTP请求时,直接将该参数值传递给后台的shell解释器执行,而未对特殊字符(如`;`, `|`, `&`等)进行转义或过滤。根据CVSS v3.1评估指标,该漏洞无需用户交互(UI:N)且无需前置权限(PR:N),攻击者只需能够访问设备的Web接口即可发起攻击。利用此漏洞,攻击者可构造恶意的HTTP POST数据包,导致操作系统执行任意指令。鉴于IoT设备通常以root权限运行Web服务,攻击者成功利用后可获得设备的完全控制权,进而植入恶意软件、窃取网络凭证或构建僵尸网络。