CVE-2026-9435Totolink A8000RU路由器在版本7.1cu.643_b20200521中发现了一个严重的操作系统命令注入漏洞。该漏洞源于Web管理接口中`/cgi-bin/cstecgi.cgi`文件的`setQosCfg`函数未正确过滤用户输入。未经身份验证的远程攻击者可以通过操纵`enable`参数注入恶意操作系统命令。由于该漏洞攻击复杂度低且无需用户交互,攻击者可轻易利用此漏洞获取设备最高权限,造成敏感信息泄露、服务中断或设备被完全控制,危害极大。
该漏洞的核心在于Totolink A8000RU设备固件中的Web服务器组件对CGI接口参数处理存在安全缺陷。具体来说,当处理`setQosCfg`功能的请求时,程序直接提取HTTP POST请求中的`enable`参数值,并将其拼接到系统命令字符串中,随后调用`system()`或`popen()`等函数执行。由于缺乏对特殊字符(如分号、管道符、反引号等)的过滤或转义,攻击者可以将任意Shell命令注入到参数中。攻击者只需向目标设备的/cgi-bin/cstecgi.cgi端点发送特制的POST数据包,即可在设备后台执行恶意命令。由于无需认证(PR:N)且可远程利用(AV:N),一旦攻击成功,攻击者便获得Root权限,能够读写配置文件、安装后门程序或破坏系统固件,导致设备完全沦陷。