CVE-2026-9406Totolink A8000RU路由器7.1cu.643_b20200521版本的Web管理接口存在严重安全漏洞。由于/cgi-bin/cstecgi.cgi文件中setRemoteCfg函数对enable参数处理不当,导致远程未经身份验证的攻击者可构造恶意数据包执行操作系统命令注入。利用该漏洞,攻击者可在目标系统上执行任意命令,获取最高权限,完全接管设备,严重影响机密性、完整性和可用性。
该漏洞位于Totolink A8000RU路由器的Web管理后台CGI脚本中。具体而言,受影响组件为/cgi-bin/cstecgi.cgi,其中的setRemoteCfg函数负责处理特定配置请求。在处理传入的HTTP POST请求时,该函数未能对用户提交的“enable”参数进行严格的过滤或安全校验,直接将其传递给了底层的系统调用接口。这使得攻击者可以通过在参数中注入特殊字符(如分号、管道符等),拼接并执行恶意的Shell命令。由于该接口未设置身份验证机制(PR:N),攻击者无需登录即可从网络侧发起攻击。成功利用后,攻击者将以设备运行权限(通常是root)执行任意代码,从而完全控制路由器,篡改配置、窃取数据或植入后门。