CVE-2026-7720Totolink WA300路由器在5.2cu.7112_B20190227版本中被发现存在一处安全漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中setLanguageCfg函数对POST请求参数的处理不当。由于未对langType参数进行严格的过滤,远程攻击者可通过构造恶意数据包实施命令注入攻击。利用此漏洞仅需低权限且无需用户交互,可能会导致系统机密性、完整性及可用性受损。
该漏洞属于典型的操作系统命令注入(OS Command Injection)。漏洞点位于Totolink WA300路由器的Web管理接口/cgi-bin/cstecgi.cgi中。当处理setLanguageCfg功能的POST请求时,程序从HTTP请求体中提取langType参数,并将其直接传递给后端的系统命令执行函数,未经过任何安全过滤或转义。攻击者可以通过在langType参数中插入Shell元字符(如;, |, &&等),拼接恶意的系统命令。由于该接口的认证要求较低(PR:L),攻击者在获得一定访问权限后,即可通过网络向目标设备发送特制的HTTP POST数据包。服务器解析该请求后,会执行注入的恶意命令,从而在设备底层操作系统上下文中获得非预期的执行权限,进而控制受影响的路由器设备。