PT-2026-69104 · Npm · Hono

CVE-2026-71849

·

Publicado

2026-08-07

·

Atualizado

2026-08-07

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões 4.7.0 through 4.12.33
Description A função proxy() do Proxy Helper em hono/proxy não remove os cabeçalhos de resposta especificados pelo cabeçalho Connection da origem. De acordo com a RFC 9110 Seção 7.6.1, intermediários devem remover os campos de cabeçalho listados no cabeçalho Connection antes de encaminhar a mensagem, além dos cabeçalhos hop-by-hop padrão. Como a função proxy() remove apenas os cabeçalhos hop-by-hop conhecidos, os clientes podem receber cabeçalhos não padronizados destinados apenas ao peer imediato. Isso pode resultar na divulgação de metadados internos ou informações de escopo de conexão quando a origem declara cabeçalhos adicionais como hop-by-hop.
Recommendations Atualize o Hono para a versão 4.12.34.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71849
GHSA-79QM-7RJ5-M7R9

Produtos afetados

Hono