CVE-2026-7204Totolink A8000RU路由器固件版本7.1cu.643_b20200521中存在严重的操作系统命令注入漏洞。该漏洞位于CGI处理组件的setPptpServerCfg函数中,由于未对enable参数进行有效过滤,导致攻击者无需认证即可远程注入并执行任意系统命令,从而完全控制设备。
该漏洞源于Totolink A8000RU设备/cgi-bin/cstecgi.cgi文件中的setPptpServerCfg函数存在输入验证缺陷。当组件处理HTTP POST请求中的enable参数时,直接将用户可控的数据传递给系统Shell执行,未进行任何安全过滤或转义。攻击者可利用Shell元字符(如分号、管道符)拼接恶意命令。由于攻击向量为网络(AV:N),无需用户交互(UI:N)且无需权限(PR:N),攻击者只需向目标发送特制的数据包即可触发漏洞。成功利用后,攻击者将获得Web服务器权限(通常为Root),进而窃取敏感信息、篡改配置或植入后门,对设备机密性、完整性和可用性造成严重影响。