CVE-2026-9476Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的远程命令注入漏洞。该漏洞源于Web管理接口对/cgi-bin/cstecgi.cgi文件中setPasswordCfg函数的admpass参数处理不当。由于缺乏有效的输入过滤,未经身份验证的远程攻击者可通过发送特制的恶意数据包,在目标系统上执行任意操作系统命令,导致设备被完全控制。
该漏洞的根源在于Totolink A8000RU设备Web管理界面的CGI脚本代码逻辑缺陷。具体来说,/cgi-bin/cstecgi.cgi脚本中的setPasswordCfg函数被设计用于处理管理员密码配置,但在接收用户提交的'admpass'参数时,未对特殊字符进行过滤或转义,直接将其传递给底层的系统Shell执行。由于该接口无需身份验证(PR:N)且无用户交互(UI:N),攻击者可通过构造包含Shell元字符(如;、|、&等)的HTTP POST请求发送至目标设备。当服务器端处理该请求时,恶意参数将被拼接成系统命令执行,从而导致远程代码执行(RCE)。攻击者利用此漏洞可获得Root权限,进而窃取敏感信息、植入后门或破坏设备功能。