CVE-2026-9432Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的安全漏洞。该漏洞位于Web管理接口的/cgi-bin/cstecgi.cgi文件中的setWiFiAdvancedCfg函数。由于对参数bgProtection缺乏严格的过滤,攻击者可远程注入并执行恶意操作系统命令。目前该漏洞的利用代码已公开,攻击者无需认证即可利用此漏洞完全控制设备,风险极高。
该漏洞的根本原因是Totolink A8000RU路由器Web管理接口的CGI脚本在处理用户输入时存在严重的输入验证缺失。具体而言,当向/cgi-bin/cstecgi.cgi发送POST请求以调用setWiFiAdvancedCfg功能时,后端程序会将HTTP请求参数bgProtection的值直接拼接到系统命令中执行。由于未对特殊字符(如分号、管道符、反引号等)进行过滤或转义,攻击者可以通过构造恶意的HTTP数据包,在bgProtection字段中注入任意操作系统命令。由于该接口无需身份认证即可访问,攻击者可通过网络远程发送特制数据包,服务器端解析后会以root权限执行攻击者注入的命令,导致敏感信息泄露、设备被控或拒绝服务等严重后果。