PT-2026-32190 · Totolink · Totolink A7100Ru

·

CVE-2026-6132

·

Publicado

2026-03-29

·

Atualizado

2026-04-13

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Totolink A7100RU versão 7.4cu.2313 b20191024
Descrição Uma injeção de comando de SO remota existe no componente CGI Handler. Este problema ocorre na função setLedCfg() do endpoint '/cgi-bin/cstecgi.cgi', onde a validação inadequada do parâmetro enable permite que atacantes não autenticados executem comandos arbitrários do sistema operacional. A injeção de comando de SO é uma vulnerabilidade que permite a um atacante executar comandos do sistema na máquina hospedeira.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade. Isole os dispositivos afetados da exposição à internet. Monitore requisições CGI suspeitas para '/cgi-bin/cstecgi.cgi'. Implemente a segmentação de rede para dispositivos IoT. Revise os logs em busca de tentativas de exploração direcionadas ao parâmetro enable. Restrinja o acesso à função setLedCfg().

Exploit

RCE

OS Command Injection

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07592
CVE-2026-6132

Produtos afetados

Totolink A7100Ru