CVE-2026-7538Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的操作系统命令注入漏洞。由于CGI处理程序未正确过滤用户输入,攻击者可远程操纵`/cgi-bin/cstecgi.cgi`接口的`proto`参数,无需认证即可执行任意系统命令,完全控制设备。
该漏洞源于Totolink A8000RU路由器Web管理界面中的CGI处理组件存在输入验证缺失。具体受影响文件为`/cgi-bin/cstecgi.cgi`,程序在处理请求时直接引用了`proto`参数,并将其传递给系统Shell执行。由于缺乏有效的边界检查和特殊字符过滤,攻击者可以构造包含Shell元字符(如`;`、`|`、`&`)的恶意数据包。攻击者无需用户交互和身份认证,通过向目标端口发送特制的POST请求,即可在操作系统后端拼接并执行任意恶意指令。此漏洞利用难度低(AC:L),危害极大,直接导致设备被远程控制。