CVE-2026-5020

MEDIUM CVSS 4.0: 5,3 EPSS 1.55%
Обновлено 30 марта 2026
Totolink
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-77 (Внедрение команд), CWE-74 (Внедрение)
Поставщик Totolink
Публичный эксплойт Нет

Уязвимость обнаружена в Totolink A3600R 4.1.2cu.5182_B20201102. Этой проблеме подвержена функция setNoticeCfg файла /cgi-bin/cstecgi.cgi компонента «Обработчик параметров». Манипулирование аргументом NotificationUrl приводит к внедрению команды.

Атака может быть запущена удаленно. Эксплойт теперь общедоступен и может быть использован.

Показать оригинальное описание (EN)

A vulnerability was detected in Totolink A3600R 4.1.2cu.5182_B20201102. Affected by this issue is the function setNoticeCfg of the file /cgi-bin/cstecgi.cgi of the component Parameter Handler. The manipulation of the argument NoticeUrl results in command injection. The attack may be launched remotely. The exploit is now public and may be used.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Totolink A3600r_Firmware
cpe:2.3:o:totolink:a3600r_firmware:4.1.2cu.5182_b20201102:*:*:*:*:*:*:*
Totolink A3600r
cpe:2.3:h:totolink:a3600r:-:*:*:*:*:*:*:*