CVE-2026-7244Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的操作系统命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi组件中的setWiFiEasyGuestCfg函数,由于未能正确过滤merge参数,导致未经身份验证的远程攻击者可构造恶意请求,在服务器端执行任意系统命令,获取设备完全控制权。
该漏洞位于Totolink A8000RU路由器的Web管理接口中,具体涉及/cgi-bin/cstecgi.cgi文件内的setWiFiEasyGuestCfg函数。该函数旨在处理与WiFi访客网络相关的配置请求。然而,在解析HTTP请求中的“merge”参数时,程序未能实施有效的边界检查或特殊字符过滤,直接将用户可控的数据拼接到系统命令字符串中并执行。这种典型的命令注入漏洞允许攻击者通过注入Shell连接符(如`&&`、`|`、`;`)来截断原有命令逻辑并附加恶意指令。鉴于CVSS向量显示无需认证(PR:N)且攻击复杂度低(AC:L),远程攻击者无需登录即可利用此漏洞。成功利用后,攻击者可获得目标设备的最高权限,执行任意代码、窃取敏感信息或植入持久化后门。