CVE-2026-9385Totolink A8000RU路由器在7.1cu.643_b20200521版本的Web管理界面中存在严重的操作系统命令注入漏洞。该漏洞源于`/cgi-bin/cstecgi.cgi`文件中的`setTracerouteCfg`函数未正确过滤用户输入的`command`参数。攻击者无需认证即可通过网络发送特制的数据包,最终导致在目标设备上执行任意系统命令,完全控制设备。
该漏洞位于Totolink A8000RU路由器的Web管理接口组件中,具体受影响的是`/cgi-bin/cstecgi.cgi`文件。在处理`setTracerouteCfg`功能的请求时,程序未能正确过滤用户输入,直接将`command`参数拼接到系统命令中执行。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可以通过网络向目标设备发送恶意的HTTP POST请求。攻击者利用分号、管道符或其他Shell元字符拼接恶意指令。当后端脚本解析该请求并调用系统函数(如`system()`)执行traceroute相关操作时,注入的恶意命令将随合法命令一起被操作系统执行。这将导致攻击者获得后台权限,进而可以进一步植入后门、窃取敏感信息或发起DDoS攻击。