PT-2026-67578 · Hono · Hono

CVE-2026-69207

·

Publicado

2026-08-03

·

Atualizado

2026-08-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.12.34
Description O middleware CORS integrado hono/cors contém uma falha de negação de serviço por expressão regular (ReDoS). Durante uma requisição de preflight OPTIONS, o middleware analisa o cabeçalho Access-Control-Request-Headers usando uma expressão regular tolerante a espaços em branco. Devido ao backtracking, o tempo de processamento cresce quadraticamente em relação ao comprimento da entrada. Um invasor pode enviar uma requisição com uma longa sequência de espaços em branco no cabeçalho para consumir recursos significativos de CPU, potencialmente bloqueando o processamento de requisições e tornando o serviço indisponível, especialmente em runtimes que compartilham um único thread de execução entre as requisições. Este problema ocorre quando o cors() é utilizado com a configuração allowHeaders não definida ou vazia.
Recommendations Atualize para a versão 4.12.34. Como mitigação temporária, configure um allowHeaders não vazio no middleware cors() para evitar o caminho de código afetado.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69207
GHSA-8J4G-W8FX-2239

Produtos afetados

Hono