CVE-2026-7140Totolink A8000RU路由器7.1cu.643_b20200521版本被发现存在严重的操作系统命令注入漏洞。该漏洞位于CGI处理程序的`CsteSystem`函数中,具体涉及文件`/cgi-bin/cstecgi.cgi`。由于程序对传入的HTTP参数处理不当,未经身份验证的远程攻击者可以通过发送特制的恶意HTTP数据包,向后台注入任意操作系统命令。成功利用此漏洞可能导致攻击者完全控制受影响设备,造成敏感信息泄露、系统完整性被破坏或服务中断。鉴于CVSS评分高达9.8且利用无需交互,该漏洞对网络安全构成极高威胁。
该漏洞的根本原因在于`/cgi-bin/cstecgi.cgi`脚本中的`CsteSystem`函数未对用户输入进行严格的边界检查和安全过滤。当组件处理特定HTTP请求参数时,直接将用户可控的数据拼接至系统调用的命令字符串中,导致命令注入。由于该CGI接口无需身份验证(PR:N),任何能够访问设备Web管理界面的攻击者均可发起攻击。攻击者只需在HTTP参数中注入Shell元字符(如`;`、`|`、`&`或反引号),即可欺骗操作系统执行注入的恶意指令。鉴于此类IoT设备通常以Root权限运行Web服务,攻击者成功利用后可获得设备的最高控制权,进而植入后门、窃取数据或发起进一步的网络攻击。