CVE-2026-9532Totolink CA750-PoE路由器6.2c.510版本存在安全漏洞,位于/cgi-bin/cstecgi.cgi的设置处理程序中。由于setUploadUserData函数对FileName参数缺乏有效过滤,导致OS命令注入。攻击者可利用此缺陷远程执行恶意代码,窃取数据或破坏服务。
该漏洞源于Totolink CA750-PoE设备Web管理接口组件的代码缺陷。具体位于/cgi-bin/cstecgi.cgi脚本的setUploadUserData函数。当处理用户上传请求时,程序未对FileName参数进行严格的边界检查和安全过滤,直接将其传递给系统命令执行环境。攻击者通过构造包含Shell元字符(如; | &)的特殊HTTP POST请求,即可欺骗后端执行任意操作系统命令。由于CVSS向量显示攻击复杂度低且无需用户交互,此漏洞具有极高的可利用性,允许低权限攻击者获得设备控制权。