PT-2026-69103 · Hono · Hono

CVE-2026-71848

·

Publicado

2026-08-07

·

Atualizado

2026-08-08

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Hono versões 4.12.0 through 4.12.33
Description O middleware languageDetector está suscetível a uma negação de serviço por complexidade algorítmica. Isso ocorre quando a função normalizeLanguage() processa uma tag de idioma manipulada contendo um número excessivo de subtags separadas por hífen. A função chama repetidamente parts.slice(0, i).join('-') para cada prefixo possível, fazendo com que o processamento de strings cresça quadraticamente em relação ao número de subtags. Dependendo da configuração, esses valores de idioma podem ser fornecidos via parâmetro de consulta, cookie, cabeçalho Accept-Language ou caminho da URL. Como a configuração padrão habilita a detecção de string de consulta, cookie e cabeçalho, requisições não autenticadas podem disparar esse comportamento, levando ao consumo excessivo de CPU e ao bloqueio síncrono do event-loop, impedindo que outras requisições sejam processadas.
Recommendations Atualizar para a versão 4.12.34.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71848
GHSA-54FX-42GC-7VW4

Produtos afetados

Hono