PT-2026-84502 · Hono · Hono

CVE-2026-84364

·

Publicado

2026-09-01

·

Atualizado

2026-09-08

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.13.5
Description Quando a análise de notação de ponto (dot-notation parsing) está habilitada, a função parseBody() não limita a profundidade do aninhamento ou o número total de objetos intermediários criados ao expandir nomes de campos de formulário separados por pontos em objetos aninhados. Como os segmentos vazios são preservados, um único nome de campo profundamente pontuado ou vários campos superficialmente pontuados podem causar uma amplificação significativa de memória. Isso permite que um invasor não autenticado envie requisições simultâneas que esgotem o heap do JavaScript, levando ao encerramento do processo do servidor e à indisponibilidade do serviço. A análise de notação de ponto não é habilitada por padrão.
Recommendations Atualize para a versão 4.13.5. Como medida de mitigação temporária, desabilite a análise de notação de ponto na função parseBody().

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84364
GHSA-G6GW-C38X-MQFC

Produtos afetados

Hono