CVE-2026-9455Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的操作系统命令注入漏洞。该漏洞位于Web管理接口的/cgi-bin/cstecgi.cgi文件中的UploadOpenVpnCert函数。由于对FileName参数缺乏严格的过滤,未经身份认证的远程攻击者可通过发送特制数据包执行任意系统命令。此漏洞可能导致攻击者完全接管设备权限,造成极高安全风险。
该漏洞的核心在于Totolink A8000RU设备Web管理接口对用户输入处理不当。具体而言,当设备处理UploadOpenVpnCert功能请求时,/cgi-bin/cstecgi.cgi脚本直接接收用户提交的POST数据中的FileName参数,并将其传递给底层的系统Shell执行,未进行任何安全过滤或转义。由于CVSS向量显示无需认证(PR:N)且攻击复杂度低(AC:L),攻击者可轻易构造恶意HTTP请求。在请求中,攻击者可在FileName字段注入Shell元字符(如`;`、`|`或`&&`),从而拼接并执行任意操作系统命令。成功利用后,攻击者可获得设备的最高权限,完全控制设备的机密性、完整性和可用性。