CVE-2026-7155Totolink A8000RU路由器(版本7.1cu.643_b20200521)的/cgi-bin/cstecgi.cgi接口中存在严重安全漏洞。攻击者无需认证即可远程利用setLoginPasswordCfg函数中的admpass参数进行操作系统命令注入。由于该组件未对输入参数进行严格过滤,攻击者可构造恶意数据包在目标设备上执行任意系统命令。该漏洞可能导致设备被完全控制,造成敏感信息泄露、服务中断等严重后果。
该漏洞源于Totolink A8000RU设备Web管理接口的CGI处理程序存在输入验证缺失。具体而言,/cgi-bin/cstecgi.cgi文件中的setLoginPasswordCfg功能负责处理管理员密码配置,但在接收admpass参数时,直接将其传递给后台系统命令执行环境,未进行任何安全过滤或转义。攻击者可以通过发送特制的HTTP POST请求,在admpass参数中拼接Shell元字符(如分号、管道符等)。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可利用此漏洞在远程主机上执行任意操作系统命令,获取Root权限,进而接管整个路由器系统。