CVE-2026-9387Totolink A8000RU 7.1cu.643_b20200521版本存在安全漏洞。Web管理接口/cgi-bin/cstecgi.cgi中的setUpgradeFW函数未正确处理resetFlags参数,导致OS命令注入。攻击者可无需认证远程发起攻击,获取系统最高权限,影响机密性、完整性和可用性。
该漏洞源于Totolink A8000RU路由器Web管理界面中的CGI脚本处理逻辑缺陷。具体而言,文件/cgi-bin/cstecgi.cgi下的setUpgradeFW函数在接收用户提交的resetFlags参数时,缺乏有效的输入过滤和校验机制。攻击者可以通过构造包含特殊Shell元字符(如;、|或&)的恶意数据包作为该参数的值,将其传递给后端的系统调用函数(如system())。由于该服务通常运行在较高权限下,成功利用此漏洞将允许攻击者在目标设备上执行任意操作系统命令,从而完全控制设备。