PT-2026-49736 · Hono · Hono

·

CVE-2026-54289

·

Publicado

2026-06-16

·

Atualizado

2026-07-27

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.12.25
Descrição No AWS Lambda@Edge, o CloudFront entrega cabeçalhos de requisição que aparecem múltiplas vezes como entradas separadas. O adaptador utiliza a função Headers.set em vez de Headers.append, fazendo com que cada valor subsequente sobrescreva o anterior, resultando em apenas o último valor chegar à aplicação. Isso causa a truncagem silenciosa de cabeçalhos de requisição repetidos, como X-Forwarded-For, Forwarded e Via, para um único valor. Consequentemente, o middleware de requisição recebe dados incompletos em vez da cadeia completa. Para aplicações que utilizam a cadeia X-Forwarded-For para controle de acesso, isso pode enfraquecer ou alterar as decisões de segurança e, para fins de auditoria, o histórico de saltos (hop history) é perdido.
Recomendações Atualizar para a versão 4.12.25.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54289
GHSA-WGPF-JWQJ-8H8P

Produtos afetados

Hono