CVE-2026-7139Totolink A8000RU路由器(版本7.1cu.643_b20200521)的/cgi-bin/cstecgi.cgi接口存在严重的操作系统命令注入漏洞。攻击者无需认证即可通过构造恶意请求,操作setWiFiAclRules函数中的mode参数,导致在系统后台执行任意命令。由于该漏洞无需用户交互且攻击复杂度低,攻击者可完全控制受影响设备,造成敏感信息泄露、数据篡改或服务中断。
该漏洞源于Totolink A8000RU路由器固件中CGI处理程序对用户输入参数的过滤机制存在缺陷。具体分析发现,在处理由`setWiFiAclRules`功能调用的`/cgi-bin/cstecgi.cgi`接口时,系统未能对传入的`mode`参数进行严格的格式校验或特殊字符转义。攻击者可以利用这一疏漏,通过构造特定的HTTP POST请求,在`mode`字段中注入Shell元字符(如分号、管道符或反引号)。由于Web服务直接将这些参数拼接到后台系统命令中执行,注入的恶意载荷将被操作系统解析并运行。鉴于该CGI接口存在未授权访问问题,攻击者无需登录即可发起攻击。成功利用后,攻击者可获得root权限,进而执行任意系统指令,完全控制设备网络流量或植入持久化后门。