Hono · Hono · CVE-2026-54289
**Nome do Software Vulnerável e Versões Afetadas**
Hono versões anteriores a 4.12.25
**Descrição**
No AWS Lambda@Edge, o CloudFront entrega cabeçalhos de requisição que aparecem múltiplas vezes como entradas separadas. O adaptador utiliza a função `Headers.set` em vez de `Headers.append`, fazendo com que cada valor subsequente sobrescreva o anterior, resultando em apenas o último valor chegar à aplicação. Isso causa a truncagem silenciosa de cabeçalhos de requisição repetidos, como `X-Forwarded-For`, `Forwarded` e `Via`, para um único valor. Consequentemente, o middleware de requisição recebe dados incompletos em vez da cadeia completa. Para aplicações que utilizam a cadeia `X-Forwarded-For` para controle de acesso, isso pode enfraquecer ou alterar as decisões de segurança e, para fins de auditoria, o histórico de saltos (hop history) é perdido.
**Recomendações**
Atualizar para a versão 4.12.25.