CVE-2026-9513Totolink CA750-PoE 6.2c.510版本存在操作系统命令注入漏洞。该漏洞源于Setting Handler组件/cgi-bin/cstecgi.cgi文件中的NTPSyncWithHost函数未正确过滤用户输入。攻击者可通过操纵host_time参数注入恶意命令,导致远程执行任意系统命令,可能泄露敏感信息或破坏系统完整性。
该漏洞位于Totolink CA750-PoE路由器的Web管理接口中,具体影响/cgi-bin/cstecgi.cgi文件的NTPSyncWithHost功能。在处理NTP同步请求时,程序直接获取用户提交的host_time参数,并将其拼接到系统命令中执行,未对输入进行严格的过滤或转义。攻击者利用这一缺陷,可以在host_time参数中注入Shell元字符(如分号、管道符等)。当服务器端接收到恶意请求并执行系统调用时,注入的命令将被操作系统解析并执行。由于漏洞利用复杂度低(AC:L)且无需用户交互(UI:N),攻击者只需具备低权限账户即可通过网络发起攻击,进而获取服务器控制权。