CVE-2026-9534Totolink CA750-PoE 6.2c.510版本被曝出存在严重的操作系统命令注入漏洞。该漏洞源于/cgi-bin/cstecgi.cgi组件中的setWiFiWpsConfig函数未能有效过滤用户输入的PIN参数。攻击者无需用户交互,仅需网络访问权限即可发送特制数据包,在目标设备上远程执行任意系统命令。此漏洞可能导致设备被完全控制,不仅影响机密性和完整性,还直接威胁系统可用性。鉴于相关利用代码已发布,风险极高,用户需立即采取行动。
该漏洞的根源在于Totolink CA750-PoE设备在处理WPS配置请求时存在输入验证缺失。具体来说,设备后端的CGI脚本/cgi-bin/cstecgi.cgi接收用户提交的JSON或表单数据,并传递给内部的setWiFiWpsConfig函数进行处理。在该函数中,PIN参数被直接拼接到系统执行的Shell命令中,而未经过任何安全过滤或转义。攻击者可以通过构造恶意的HTTP POST请求,向目标设备发送特制的PIN数据。例如,利用分号(;)、管道符(|)或反引号(`)等Shell元字符截断原有命令并注入任意操作系统指令。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者能够远程执行任意代码,从而获取设备控制权、窃取敏感信息或造成服务拒绝。