CVE-2026-9436Totolink A8000RU路由器固件版本7.1cu.643_b20200521的Web管理接口存在严重的操作系统命令注入漏洞。该漏洞源于`/cgi-bin/cstecgi.cgi`文件中`setL2tpServerCfg`函数对用户输入的`enable`参数缺乏有效过滤。攻击者无需认证即可通过构造特制的HTTP请求向系统注入恶意命令,进而以Root权限远程执行任意系统命令,导致设备被完全接管。
该漏洞是由于Totolink A8000RU Web管理接口中`/cgi-bin/cstecgi.cgi`脚本的`setL2tpServerCfg`函数存在输入验证缺失造成的。具体而言,当应用程序处理L2TP服务器配置时,直接将用户可控的`enable`参数传递给系统Shell执行环境,而未对其进行严格的格式校验或特殊字符转义。攻击者可以利用这一缺陷,在`enable`参数中拼接Shell元字符(如分号、反引号或管道符)。由于该接口无需身份验证即可访问,远程攻击者可向目标服务器发送精心构造的恶意POST请求,迫使操作系统执行注入的任意指令。鉴于路由器通常以最高权限运行Web服务,攻击成功后将导致设备被完全控制。