CVE-2026-7153Totolink A8000RU路由器存在严重安全漏洞,源于/cgi-bin/cstecgi.cgi文件中的setMiniuiHomeInfoShow函数。由于未正确过滤sys_info参数,攻击者无需认证即可远程注入恶意操作系统命令,导致完全控制设备。
该漏洞位于Totolink A8000RU路由器的Web管理接口CGI处理程序中。具体受影响文件为/cgi-bin/cstecgi.cgi,函数为setMiniuiHomeInfoShow。在处理用户提交的sys_info参数时,程序未对输入进行严格的边界检查或特殊字符过滤,导致攻击者可以通过构造特定的HTTP请求,将系统命令注入到后端执行环境。由于该漏洞无需用户交互且无需身份认证(PR:N),攻击者可直接通过网络发起攻击。成功利用后,攻击者可获得root权限,执行任意系统命令,完全窃取敏感数据、篡改系统配置或导致设备拒绝服务。