CVE-2026-7823Totolink A8000RU 7.1cu.643_b20200521版本被发现存在严重的安全漏洞。漏洞位于/cgi-bin/cstecgi.cgi文件的setAppFilterCfg函数中。由于对参数enable缺乏有效的输入验证,导致操作系统命令注入。攻击者可无需用户交互及身份认证,远程发起攻击并执行任意系统命令。鉴于相关利用代码已公开,建议用户尽快采取措施进行修复,以防止设备被完全控制。
该漏洞的技术核心在于Totolink A8000RU路由器固件中的Web服务组件对用户输入处理不当。具体而言,/cgi-bin/cstecgi.cgi脚本接收的setAppFilterCfg函数调用中,enable参数直接参与后台系统命令的构造,且未经过滤。攻击者利用此缺陷,可以通过发送特制的HTTP POST请求,注入恶意的Shell命令。由于CVSS向量显示无需权限(PR:N)且无需用户交互(UI:N),任何能够连接到设备Web端口的攻击者均可利用此漏洞。成功注入后,攻击者将以设备运行权限(通常是root)执行命令,导致机密性、完整性和可用性全面受损。