CVE-2026-7154Totolink A8000RU路由器7.1cu.643_b20200521版本存在严重的操作系统命令注入漏洞。漏洞源于/cgi-bin/cstecgi.cgi中setAdvancedInfoShow函数未正确过滤tty_server参数。未经身份验证的远程攻击者可通过发送特制HTTP请求注入恶意命令,导致在系统后台执行任意代码,完全控制设备并造成数据泄露或系统瘫痪。
该漏洞的核心原因在于Totolink A8000RU设备Web接口的CGI脚本缺乏严格的输入校验机制。当组件处理setAdvancedInfoShow功能时,直接将用户提交的tty_server参数拼接到系统命令中执行。攻击者利用Shell元字符(如分号、管道符)闭合原有命令结构,即可追加执行任意操作系统指令。鉴于漏洞无需用户交互和权限认证,攻击者可轻易通过互联网发起攻击,获取Root权限,进而植入后门或窃取敏感信息。