CVE-2026-25660CodeChecker是一款基于Clang静态分析器的工具。该漏洞存在于其认证逻辑中,攻击者可以通过构造特定的URL(以“Authentication”结尾并附带特定函数调用)来绕过身份验证机制。成功利用此漏洞允许攻击者为任意现有用户分配任意权限,完全接管受影响系统,导致机密性、完整性和可用性受到严重影响。
该漏洞源于CodeChecker在处理特定URL路径时的逻辑缺陷。当攻击者发送的URL路径以“Authentication”结尾,并伴随特定的函数调用参数时,后端的身份验证校验机制被意外跳过或失效。由于无需用户交互且无需预先认证,远程攻击者可利用此缺陷直接访问受限功能。一旦绕过认证,攻击者可以利用权限管理接口,将任意权限(如管理员权限)赋予系统内的任何现有用户账户,从而获得对缺陷数据库和分析工具的完全控制权。