CVE-2026-9388Totolink A8000RU路由器7.1cu.643_b20200521版本存在严重的操作系统命令注入漏洞。该漏洞位于Web管理接口的setScheduleCfg函数中,由于未对mode参数进行严格过滤,导致攻击者无需认证即可远程注入并执行任意操作系统命令。攻击成功后可获取设备最高权限,造成严重的数据泄露和破坏。
该漏洞主要由Totolink A8000RU路由器Web管理界面中`/cgi-bin/cstecgi.cgi`脚本的`setScheduleCfg`函数处理用户输入不当引起。在处理`mode`参数时,程序直接将其传递给底层系统命令执行函数(如system()或popen()),未进行任何安全过滤或转义。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),攻击者可以向目标设备发送特制的HTTP POST请求。一旦请求被服务器解析,恶意载荷将被带入Shell环境执行。这使得攻击者能够绕过身份验证机制,获取Root权限,进而读取敏感信息、安装后门或破坏系统服务。此类漏洞通常存在于基于嵌入式Linux的设备中,利用了C语言字符串拼接的缺陷。