CVE-2026-7156CVE-2026-7156是Totolink A8000RU路由器中的一个严重安全漏洞,影响版本为7.1cu.643_b20200521。该漏洞位于组件CGI Handler的/cgi-bin/cstecgi.cgi文件中的CsteSystem函数中。由于对HTTP参数的操纵缺乏有效的过滤,攻击者无需用户交互或认证即可远程利用此漏洞执行操作系统命令注入。成功利用可能导致设备被完全接管,造成极高的机密性、完整性和可用性风险。
该漏洞的根本原因在于Totolink A8000RU路由器固件中的CGI接口未对用户输入进行严格的校验。具体来说,在/cgi-bin/cstecgi.cgi脚本中,CsteSystem函数负责处理特定的HTTP请求参数。攻击者可以通过构造恶意的HTTP POST请求,向该参数中注入Shell元字符(如分号、管道符或反引号)。当后端系统调用系统命令(如system()或popen())处理该参数时,恶意代码将与原命令拼接并在服务器端执行。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),攻击者仅需网络访问权限即可发起攻击。这种命令注入漏洞允许攻击者获取Root权限,执行任意系统命令,读取敏感配置,甚至植入后门程序。