CVE-2026-9404Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的操作系统命令注入漏洞。该漏洞源于Web管理接口对用户输入处理不当,攻击者无需认证即可利用`setDdnsCfg`功能注入恶意系统命令。成功利用该漏洞可导致攻击者远程获取设备控制权,造成极高安全风险。
该漏洞位于Totolink A8000RU路由器Web管理界面的`/cgi-bin/cstecgi.cgi`脚本中,具体涉及`setDdnsCfg`功能模块。在处理动态DNS(DDNS)配置请求时,程序未对用户提交的`provider`参数进行有效的边界检查和安全过滤,直接将其传递给后台系统命令执行接口(如`system()`函数)。攻击者可以通过构造特殊的HTTP POST请求,在`provider`字段中注入Shell元字符(如分号`;`、管道符`|`或逻辑与`&&`),从而拼接并执行任意操作系统指令。由于该漏洞无需用户交互且无需身份验证,攻击者可利用此漏洞在远程获得Root权限,完全接管设备。这不仅可能导致敏感信息泄露,还允许攻击者植入后门程序,将设备纳入僵尸网络,造成严重的网络安全事故。