CVE-2026-9531Totolink CA750-PoE 6.2c.510版本中存在操作系统命令注入漏洞。该漏洞位于/cgi-bin/cstecgi.cgi文件的setUpgradeUboot函数中,由于对FileName参数处理不当,攻击者可远程注入恶意OS命令,导致系统被控制。目前该漏洞利用代码已公开,风险中等。
该漏洞源于Totolink CA750-PoE路由器Web管理界面的/cgi-bin/cstecgi.cgi脚本中setUpgradeUboot函数的代码缺陷。在处理用户提交的FileName参数时,程序未对输入进行严格的过滤或净化,直接将其传递给系统底层函数执行。攻击者可以通过发送特制的HTTP POST请求,在FileName字段中拼接Shell元字符(如;、|或&),从而诱骗服务器执行任意操作系统命令。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),攻击者只需具备低权限(PR:L)即可利用此漏洞远程获取服务器权限,造成信息泄露、数据篡改或服务拒绝。