CVE-2026-9434Totolink A8000RU路由器特定版本存在严重的操作系统命令注入漏洞。该漏洞位于Web管理界面的setWiFiWpsCfg接口中,由于未对wscDisabled参数进行有效过滤,攻击者可远程注入并执行恶意系统命令。鉴于该漏洞无需身份认证且攻击复杂度低,攻击者可轻易获取设备最高权限,导致设备被完全控制,造成严重的数据泄露或服务中断风险。
本漏洞属于典型的OS命令注入漏洞,影响Totolink A8000RU设备的固件。漏洞产生的根本原因是开发人员在编写/cgi-bin/cstecgi.cgi脚本时,未遵循安全编码规范。当脚本处理setWiFiWpsCfg功能时,直接将用户通过POST请求提交的wscDisabled参数值传递给了底层的系统命令执行函数(如system或popen)。由于缺乏任何形式的输入净化或沙箱隔离,攻击者可以通过在参数值中插入Shell元字符(如;, |, &, `等)来切断原有命令结构并拼接任意恶意指令。根据CVSS向量分析,该漏洞网络攻击面广(AV:N),攻击无需任何权限(PR:N)且无需用户交互(UI:N)。一旦攻击成功,恶意代码将以Web服务器进程的权限(通常是root)运行,从而允许攻击者完全控制受害设备,包括窃取配置信息、安装后门或破坏系统功能。