CVE-2026-7243Totolink A8000RU路由器(版本7.1cu.643_b20200521)的/cgi-bin/cstecgi.cgi接口中存在严重漏洞。攻击者无需身份认证,即可通过操纵setRadvdCfg函数的maxRtrAdvInterval参数,触发操作系统命令注入。该漏洞允许远程攻击者在目标设备上执行任意系统命令,完全控制设备,且目前已有公开的利用代码,风险极高。
该漏洞源于Totolink A8000RU路由器CGI处理程序中的安全缺陷。具体位于`/cgi-bin/cstecgi.cgi`文件的`setRadvdCfg`函数中。当处理配置请求时,程序未对传入的`maxRtrAdvInterval`参数进行严格的过滤或转义,直接将其传递给了底层的系统调用。由于缺乏输入验证,攻击者可以通过构造恶意的HTTP POST请求,在参数中注入Shell元字符(如`;`、`|`或`&&`)。这使得攻击者能够拼接并执行任意操作系统命令。鉴于CVSS向量显示无需用户交互且无需权限,攻击者可直接通过互联网向受影响设备的特定接口发送数据包,从而获得设备的Root权限,导致机密性、完整性和可用性的全面丧失。