CVE-2026-9543Totolink N300RH路由器在特定版本中存在严重的OS命令注入漏洞。该漏洞源于Web管理接口/cgi-bin/cstecgi.cgi的setPasswordCfg函数未正确过滤用户输入。攻击者可利用参数admpass注入恶意操作系统命令。由于无需认证且无需用户交互,该漏洞允许远程攻击者在目标设备上执行任意代码,导致系统完全被控。
该漏洞产生于Totolink N300RH路由器固件版本6.1c.1353_B20190305的Web管理接口中。具体而言,位于/cgi-bin/cstecgi.cgi的CGI脚本在处理setPasswordCfg功能请求时,存在输入验证缺失。脚本直接将用户通过POST请求提交的admpass参数拼接到后台系统命令中执行,未对特殊字符进行过滤或转义。攻击者可以利用这一缺陷,构造包含Shell命令注入载荷的HTTP数据包。由于该接口未设置认证门槛(PR:N),且无需用户交互(UI:N),远程攻击者可直接向目标设备发送恶意请求。一旦利用成功,攻击者将获得设备底层系统的最高权限,能够执行任意操作系统命令,从而完全控制路由器,造成数据泄露、系统被篡改或服务中断等严重后果。