CVE-2026-9515Totolink CA750-PoE 6.2c.510版本存在OS命令注入漏洞。攻击者可利用/cgi-bin/cstecgi.cgi中setUnloadUserData函数的plugin_version参数漏洞,经网络远程注入恶意命令,导致设备被控制。
该漏洞位于Totolink CA750-PoE固件v6.2c.510的Web管理界面组件中。受影响文件为/cgi-bin/cstecgi.cgi,漏洞函数为setUnloadUserData。由于未对plugin_version参数进行充分的过滤和净化,攻击者可构造包含Shell元字符的恶意Payload。当后端处理该请求时,会将参数拼接到系统命令中执行,从而允许攻击者在目标系统上远程执行任意操作系统命令。