CVE-2026-9457Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的OS命令注入漏洞。该漏洞位于Web管理接口的`/cgi-bin/cstecgi.cgi`文件的`UploadFirmwareFile`功能中。由于未正确过滤`FileName`参数,攻击者可远程注入恶意OS命令。该漏洞无需认证且影响范围大,可能导致设备被完全接管。
该漏洞源于Totolink A8000RU路由器Web管理界面的固件上传功能存在严重的输入验证缺陷。具体而言,在处理`/cgi-bin/cstecgi.cgi`脚本中的`UploadFirmwareFile`请求时,后端CGI程序直接将用户通过POST请求提交的`FileName`参数值拼接到底层系统命令中执行,完全未对输入内容进行安全过滤或特殊字符转义。攻击者可以精心构造包含Shell元字符(如分号`;`、管道符`|`或反引号)的恶意数据包,并将其发送至目标设备的特定接口。由于该漏洞无需身份认证(PR:N)且攻击复杂度低(AC:L),攻击者无需任何用户交互即可在广域网范围内远程触发漏洞。一旦利用成功,恶意命令将以Web服务器的高权限(通常为Root)执行,攻击者借此可完全控制设备,植入后门程序、窃取敏感配置信息或发动进一步的网络攻击,严重破坏系统的机密性、完整性和可用性。