A weakness has been identified in Totolink CA750-PoE 6.2c.510. This issue affects the function NTPSyncWithHost of the file /cgi-bin/cstecgi.cgi of the component Setting Handler. Executing a manipulation of the argument host_time can lead to os command injection. The attack can be launched remotely. The exploit has been made available to the public and could be used for attacks.
CVE-2026-9513 is an OS command injection vulnerability in Totolink CA750-PoE routers affecting the NTP synchronization function through the host_time parameter. Remote attackers can exploit this publicly disclosed vulnerability without authentication to execute arbitrary commands on affected devices.
تؤثر هذه الثغرة على وظيفة NTPSyncWithHost في ملف /cgi-bin/cstecgi.cgi حيث يمكن معالجة معامل host_time بشكل غير آمن. يسمح هذا للمهاجمين بحقن أوامر نظام التشغيل وتنفيذها بامتيازات الجهاز. تم الإفصاح العام عن هذه الثغرة مما يزيد من خطر الاستغلال الفوري.
ثغرة حقن أوامر نظام التشغيل في أجهزة توجيه Totolink CA750-PoE تؤثر على وظيفة مزامنة NTP عبر معامل host_time. يمكن للمهاجمين البعيدين استغلال هذه الثغرة المعروفة علنًا دون مصادقة لتنفيذ أوامر تعسفية على الأجهزة المتأثرة.
Immediately update Totolink CA750-PoE devices to firmware version 6.2c.511 or later; implement network segmentation to restrict access to management interfaces; disable remote NTP synchronization if not required; monitor for suspicious command execution patterns in device logs.
قم بتحديث أجهزة Totolink CA750-PoE فورًا إلى إصدار البرنامج الثابت 6.2c.511 أو أحدث؛ قم بتطبيق تقسيم الشبكة لتقييد الوصول إلى واجهات الإدارة؛ قم بتعطيل مزامنة NTP البعيدة إذا لم تكن مطلوبة؛ راقب أنماط تنفيذ الأوامر المريبة في سجلات الجهاز.