CVE-2026-9511Totolink CA750-PoE 6.2c.510版本被披露存在操作系统命令注入漏洞。漏洞位于组件Setting Handler的/cgi-bin/cstecgi.cgi文件中的setWebWlanIdx函数。由于该函数对webWlanIdx参数缺乏足够的过滤和校验,攻击者可远程发送特制数据包注入恶意命令。利用此漏洞无需用户交互,攻击者可借此在底层操作系统上执行任意代码,造成敏感信息泄露或系统服务中断。
该漏洞具体存在于Totolink CA750-PoE设备的Web管理后台接口中。受影响的具体文件为`/cgi-bin/cstecgi.cgi`,涉及的功能函数为`setWebWlanIdx`。在处理用户请求时,应用程序未能对`webWlanIdx`参数进行有效的边界检查和安全过滤,导致该参数值被直接拼接到系统Shell命令中执行。根据CVSS向量分析,攻击者需要具备低权限账号(PR:L),但可以通过网络(AV:N)发起攻击,且无需诱导用户进行交互(UI:N)。攻击者可通过发送包含管道符、分号等Shell连接符的特制HTTP POST请求,绕过简单的逻辑限制,强制服务器执行注入的任意操作系统命令。由于攻击过程相对简单且已有公开的PoC代码,该漏洞对设备安全性构成严重威胁。