PT-2026-49734 · Hono · Hono

·

CVE-2026-54287

·

Publicado

2026-06-16

·

Atualizado

2026-07-27

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.12.25
Descrição No AWS Lambda, a resposta de cabeçalho único do ALB e a resposta do VPC Lattice v2 unem múltiplos cabeçalhos Set-Cookie em um único valor separado por vírgulas. De acordo com a RFC 6265, cada cookie deve ser sua própria linha de cabeçalho. Como vírgulas são caracteres válidos dentro de atributos de cookies, como datas de Expires, os clientes não conseguem dividir corretamente o valor combinado de volta em cookies individuais, fazendo com que os cookies sejam silenciosamente descartados ou analisados incorretamente. Isso pode resultar na falha de cookies de sessão, CSRF ou de preferência, potencialmente interrompendo sessões de usuário ou forçando a reautenticação. Este problema afeta especificamente aplicações executadas no AWS Lambda atrás de um ALB em modo de cabeçalho único ou VPC Lattice v2.
Recomendações Atualizar para a versão 4.12.25.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54287
GHSA-J6C9-X7QJ-28XF

Produtos afetados

Hono