PT-2026-31284 · Hono · Hono

CVE-2026-39410

·

Publicado

2026-04-08

·

Atualizado

2026-07-27

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.12.12
Descrição Uma discrepância entre a análise de cookies do navegador e o tratamento da função parse() permite que as proteções de prefixo de cookie sejam ignoradas. Nomes de cookies que são tratados como distintos pelo navegador podem ser normalizados para a mesma chave por parse(), permitindo que cookies controlados por um invasor substituam cookies legítimos. Os navegadores preservam caracteres como o espaço não separador (U+00A0) nos nomes dos cookies, enquanto a função parse() anteriormente usava o trim() do JavaScript, que remove um conjunto mais amplo de caracteres, incluindo U+00A0. Essa incompatibilidade permite que cookies controlados por um invasor com um prefixo U+00A0 substituam ou sobreponham cookies legítimos quando acessados por meio de getCookie(). Um invasor que pode definir cookies pode ignorar as proteções de prefixo de cookie e substituir cookies confidenciais, levando potencialmente a ignorar as proteções de prefixo Secure- e Host-, substituir cookies que dependem do atributo Secure ou fixação/sequestro de sessão.
Recomendações Atualize para a versão 4.12.12 ou posterior do Hono.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CVE-2026-39410
GHSA-R5RP-J6WH-RVV4

Produtos afetados

Hono