CVE-2026-7240Totolink A8000RU路由器(固件版本7.1cu.643_b20200521)的/cgi-bin/cstecgi.cgi组件中存在严重的OS命令注入漏洞。该漏洞源于setVpnAccountCfg函数对传入的“User”参数缺乏有效的过滤,导致攻击者可以通过构造恶意输入执行任意操作系统命令。由于无需身份认证且可远程利用,攻击者可完全控制受影响设备,导致机密性、完整性和可用性受到严重影响。目前该漏洞利用代码已公开披露,建议用户尽快采取防护措施。
该漏洞位于Totolink A8000RU路由器的Web管理接口CGI处理程序中。受影响的文件路径为/cgi-bin/cstecgi.cgi,具体功能点为setVpnAccountCfg函数。在处理VPN账号设置请求时,系统未能对用户提交的“User”参数进行严格的边界检查或特殊字符过滤。攻击者可以利用此缺陷,通过发送特制的HTTP POST请求,在“User”字段中注入Shell元字符(如分号、管道符等),将其拼接至后台系统命令中执行。鉴于CVSS向量显示攻击无需认证(PR:N)且无需用户交互(UI:N),未授权的远程攻击者可轻易利用此漏洞。由于此类IoT设备常以root权限运行Web服务,攻击者成功利用后将获得设备的最高控制权,从而窃取敏感信息、篡改配置或造成设备拒绝服务。