CVE-2026-7152Totolink A8000RU路由器在版本7.1cu.643_b20200521中被发现存在严重的操作系统命令注入漏洞。该漏洞源于CGI处理组件中的`setTelnetCfg`函数未正确过滤用户输入。攻击者无需身份认证,仅需构造特制的HTTP请求向`telnet_enabled`参数注入恶意命令,即可在目标服务器上远程执行任意操作系统指令,造成极高的安全风险。
该漏洞的核心成因在于Totolink A8000RU设备固件中的`/cgi-bin/cstecgi.cgi`脚本未对输入参数进行有效的安全过滤。具体而言,`setTelnetCfg`函数在处理`telnet_enabled`参数时,直接将其拼接到系统命令中执行,从而导致了经典的命令注入漏洞。攻击者可以通过发送特制的HTTP POST请求,利用分号(;)或其他连接符绕过原有命令逻辑,注入恶意的Shell指令。由于该漏洞的CVSS评分为9.8,且攻击无需认证(PR:N)和用户交互(UI:N),任何能够访问设备Web接口的攻击者均可利用此漏洞。一旦利用成功,攻击者将以Root权限执行任意命令,完全控制设备网络流量,进而植入后门或作为跳板攻击内网其他主机。