CVE-2026-9478Totolink A8000RU路由器在特定版本中存在严重的操作系统命令注入漏洞。该漏洞位于Web管理接口的`/cgi-bin/cstecgi.cgi`文件中的`setParentalRules`函数。由于对用户输入的`enable`参数缺乏有效的过滤机制,未经身份验证的远程攻击者可以通过构造恶意请求注入并执行任意操作系统命令。该漏洞CVSS评分高达9.8,攻击者无需用户交互即可利用此漏洞完全控制受影响设备,造成极高的安全风险。
该漏洞的根本原因在于Totolink A8000RU路由器固件中的CGI脚本未对关键参数进行严格的输入验证。具体来说,当Web服务器处理针对`/cgi-bin/cstecgi.cgi`的POST请求时,`setParentalRules`函数被调用。在此过程中,程序直接将HTTP请求参数`enable`的值拼接到系统命令字符串中,并调用`system()`或类似的函数执行。由于缺乏对Shell元字符(如分号、管道符、反引号等)的过滤,攻击者可以将恶意的操作系统命令注入到参数中。鉴于该接口无需身份验证(PR:N)且可通过网络访问(AV:N),攻击者只需发送特制的数据包即可触发漏洞。成功利用后,攻击者通常以root权限运行命令,从而能够读取配置文件、修改网络设置或安装后门程序,完全接管设备。