CVE-2026-7124Totolink A8000RU路由器在固件版本7.1cu.643_b20200521中被发现存在严重的远程命令注入漏洞。该漏洞源于CGI处理程序中的setIpv6LanCfg函数未能正确过滤用户输入。攻击者无需任何认证即可通过操控addrPrefixLen参数,在目标设备上远程注入并执行任意操作系统命令,可能导致设备被完全接管。
该漏洞的核心成因在于Totolink A8000RU路由器Web管理接口中CGI脚本对关键参数的校验缺失。具体分析,`/cgi-bin/cstecgi.cgi`文件中的`setIpv6LanCfg`函数负责处理IPv6局域网配置,但在接收`addrPrefixLen`参数时,直接将其传递给了后台系统命令执行环境,未经过滤或转义。攻击者可以利用这一缺陷,构造包含Shell元字符(如分号、反引号或管道符)的恶意数据。通过发送特制的HTTP POST请求,攻击者能够绕过认证机制(PR:N),强制路由器执行恶意指令。鉴于该服务通常以Root权限运行,成功利用此漏洞可导致攻击者获得设备的最高控制权,进而窃听网络流量、植入后门或破坏系统功能,严重威胁网络安全。