CVE-2026-7242该漏洞影响Totolink A8000RU路由器的特定固件版本。由于CGI接口中的setOpenVpnClientCfg函数存在输入验证缺陷,攻击者无需身份验证即可远程利用。通过精心构造的恶意请求参数,攻击者可在目标系统上注入并执行任意操作系统命令,导致设备被完全控制,存在极高的安全风险。
漏洞位于Totolink A8000RU路由器的/cgi-bin/cstecgi.cgi文件中的setOpenVpnClientCfg函数。该函数在处理用户输入的“enabled”参数时,缺乏有效的安全校验机制,导致数据被直接传递到底层系统Shell执行。攻击者无需经过身份验证,即可通过网络向目标设备发送特制的恶意数据包。利用方式通常涉及在参数中插入Shell元字符(如`;`、`|`、`&`),从而拼接并执行任意系统指令。鉴于CVSS评分高达9.8,该漏洞极易被自动化扫描工具探测并利用,导致设备被完全接管,不仅造成敏感数据泄露,还可能使设备成为僵尸网络的一部分。