PT-2026-69105 · Hono · Hono

CVE-2026-71850

·

Publicado

2026-08-07

·

Atualizado

2026-08-07

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões 3.8.0 through 4.12.33
Description A função memo() de hono/jsx retém o resultado de uma renderização no lado do servidor e o reutiliza para renderizações posteriores quando as props são iguais. Como os valores com escopo de requisição lidos dentro do componente não fazem parte dessa comparação, uma resposta pode conter HTML renderizado para a requisição de outro usuário. Isso ocorre quando componentes envolvidos por memo() leem dados implicitamente durante a renderização via createContext(), useContext(), useRequestContext() de hono/jsx-renderer ou getContext() de hono/context-storage, em vez de receberem esses dados através de props. Consequentemente, o resultado retido sobrevive à requisição que o produziu, podendo levar à divulgação de dados de conta ou perfil de outro usuário, segredos com escopo de requisição, como tokens CSRF, ou conteúdo específico de função se ambos os usuários acessarem a mesma instância ativa com props iguais.
Recommendations Atualize para a versão 4.12.34. Como medida paliativa temporária, evite envolver componentes que leiam estado de requisição ambiente na função memo() ou garanta que todos os valores específicos da requisição sejam passados explicitamente através de props.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71850
GHSA-F23P-VX2J-J53R

Produtos afetados

Hono