CVE-2026-9458Totolink A8000RU路由器在特定版本中存在严重的操作系统命令注入漏洞。该漏洞位于Web管理界面的/cgi-bin/cstecgi.cgi文件的setWanCfg函数中。由于对参数'enabled'缺乏严格的过滤,攻击者可以通过恶意构造的请求注入操作系统命令。由于无需用户认证且攻击可远程发起,攻击者可利用此漏洞完全控制设备,造成极高的安全风险。
该漏洞源于Totolink A8000RU路由器Web管理接口对用户输入的不当处理。具体受影响的文件是/cgi-bin/cstecgi.cgi,其中的setWanCfg函数负责处理WAN配置设置。在处理'enabled'参数时,程序未对该参数进行充分的边界检查或特殊字符过滤,导致该参数被直接拼接到系统命令中执行。攻击者可以向受影响设备发送特制的HTTP POST请求,在'enabled'字段中注入Shell元字符(如; | &等)。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),攻击者无需登录即可从网络侧发起攻击。成功利用后,攻击者可获得设备底层操作系统的最高权限,从而导致信息泄露、服务中断或设备被完全接管。