CVE-2026-7718Totolink WA300路由器(版本5.2cu.7112_B20190227)的/cgi-bin/cstecgi.cgi接口存在命令注入漏洞。攻击者可通过操纵setWebWlanIdx函数中的webWlanIdx参数,在无需用户交互的情况下远程执行任意系统命令。该漏洞利用难度低,可能导致设备被完全控制,目前已有公开的利用代码。
该漏洞位于Totolink WA300路由器的Web管理组件中。具体受影响的文件是/cgi-bin/cstecgi.cgi,其中的setWebWlanIdx函数负责处理POST请求。在实现上,该函数直接提取用户提交的'webWlanIdx'参数,并将其传递给后端的系统Shell执行命令,而未对输入进行严格的边界检查或特殊字符过滤。攻击者可以通过在参数中注入Shell元字符(如分号';'、管道符'|'或反引号'`'),将原始命令拼接并执行恶意指令。由于Web服务通常运行在较高权限下,成功利用该漏洞可导致远程代码执行(RCE),进而窃取敏感数据或破坏系统完整性。