CVE-2026-9533Totolink CA750-PoE 6.2c.510版本存在安全漏洞。该漏洞源于/cgi-bin/cstecgi.cgi文件中Setting Handler组件的recvUpgradeNewFw函数。攻击者可以通过操纵fwUrl或magicid参数,在系统上执行任意操作系统命令。由于该漏洞可以被远程利用且已有公开漏洞利用代码,存在较高安全风险。
该漏洞位于Totolink CA750-PoE设备的Web管理接口。具体涉及/cgi-bin/cstecgi.cgi脚本中的recvUpgradeNewFw函数。攻击者可发送特制的HTTP请求,操纵请求中的fwUrl或magicid参数。由于程序未对输入参数进行严格的过滤和清洗,攻击者可将恶意的操作系统命令拼接至参数中。当后端程序调用系统函数处理固件升级逻辑时,会执行这些注入的命令,从而允许攻击者在受影响设备上远程执行任意代码。
暂无PoC代码
暂无版本信息