PT-2026-67578 · Hono · Hono
CVE-2026-69207
·
Publicado
2026-08-03
·
Atualizado
2026-08-07
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Hono versões anteriores a 4.12.34
Description
O middleware CORS integrado
hono/cors contém uma falha de negação de serviço por expressão regular (ReDoS). Durante uma requisição de preflight OPTIONS, o middleware analisa o cabeçalho Access-Control-Request-Headers usando uma expressão regular tolerante a espaços em branco. Devido ao backtracking, o tempo de processamento cresce quadraticamente em relação ao comprimento da entrada. Um invasor pode enviar uma requisição com uma longa sequência de espaços em branco no cabeçalho para consumir recursos significativos de CPU, potencialmente bloqueando o processamento de requisições e tornando o serviço indisponível, especialmente em runtimes que compartilham um único thread de execução entre as requisições. Este problema ocorre quando o cors() é utilizado com a configuração allowHeaders não definida ou vazia.Recommendations
Atualize para a versão 4.12.34.
Como mitigação temporária, configure um
allowHeaders não vazio no middleware cors() para evitar o caminho de código afetado.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hono