Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en snail-job de aizuda (CVE-2025-14674)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
14/12/2025
Última modificación:
28/09/2026

Descripción

Se encontró una vulnerabilidad en aizuda snail-job hasta la versión 1.6.0. Afectada por esta vulnerabilidad es la función QLExpressEngine.doEval del archivo snail-job-common/snail-job-common-core/src/main/java/com/aizuda/snailjob/common/core/expression/strategy/QLExpressEngine.java. La manipulación resulta en inyección. El ataque puede lanzarse remotamente. La actualización a la versión 1.7.0-beta1 aborda este problema. El parche se identifica como 978f316c38b3d68bb74d2489b5e5f721f6675e86. El componente afectado debería ser actualizado.