CVE-2026-9384Totolink A8000RU路由器在固件版本7.1cu.643_b20200521中被发现存在严重的操作系统命令注入漏洞。该漏洞源于Web管理接口对用户输入处理不当,攻击者无需身份认证即可远程利用。通过向特定接口发送恶意构造的数据包,攻击者可在系统后台执行任意命令,从而完全接管设备控制权,造成严重的信息泄露或服务中断。
该漏洞的核心原理是典型的OS命令注入。在Totolink A8000RU的Web管理界面中,/cgi-bin/cstecgi.cgi文件负责处理前端的各种配置请求。其中,setDiagnosisCfg函数被用于网络诊断功能,它接收用户提交的IP地址参数并调用底层的系统命令(如ping)进行测试。然而,该函数在实现过程中存在严重的逻辑缺陷:未对'ip'参数进行任何有效的过滤或转义,直接将其拼接到shell命令字符串中执行。攻击者可以利用Shell元字符(如分号;、管道符|或反引号`)切断原命令并拼接恶意指令。由于CVSS向量显示无需用户交互且无需特权,攻击者只需向目标发送特制的HTTP POST请求即可触发漏洞。成功利用后,攻击者将获得路由器的Root权限,能够读取敏感配置、植入后门甚至破坏固件,对网络安全构成毁灭性打击。