CVE-2026-9477Totolink A8000RU路由器在7.1cu.643_b20200521版本中存在严重的安全漏洞。该漏洞位于Web管理界面的/cgi-bin/cstecgi.cgi文件中的setAccessDeviceCfg函数。由于对参数'mac'缺乏严格的过滤,攻击者可以通过构造恶意数据包进行操作系统命令注入。由于攻击无需认证且可通过网络发起,远程攻击者可利用此漏洞完全控制受影响设备,造成极高的安全风险。
该漏洞的根本原因在于Totolink A8000RU路由器Web管理接口的CGI程序未能正确处理用户输入。具体而言,在文件/cgi-bin/cstecgi.cgi的setAccessDeviceCfg函数中,程序直接将用户提供的'mac'参数传递给系统命令执行环境,未进行必要的过滤或转义。攻击者可以通过发送特制的HTTP POST请求到目标设备,在'mac'参数中注入Shell元字符(如`;`, `|`, `&`等)。由于该接口无需身份验证(PR:N),攻击者可以直接与CGI交互。一旦注入成功,攻击者将获得Web服务器的权限(通常是root权限),从而执行任意操作系统命令,读取敏感信息、安装后门或破坏设备功能。CVSS向量表明该漏洞易于利用且影响严重。