PT-2026-84503 · Hono · Hono

CVE-2026-84365

·

Publicado

2026-09-01

·

Atualizado

2026-09-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões 4.12.12 through 4.13.4
Description A função toSSG() não colapsa adequadamente segmentos consecutivos de diretórios pai durante a geração de sites estáticos. Isso ocorre quando a aplicação utiliza valores de ssgParams que não são totalmente controlados pelo desenvolvedor, como slugs de um CMS ou API. Um invasor pode fornecer um valor de ssgParams malicioso para criar ou sobrescrever arquivos fora do diretório de saída configurado no ambiente de compilação, potencialmente alterando artefatos gerados ou a saída de implantação. Este problema afeta especificamente a geração de sites estáticos em tempo de compilação e não impacta o roteamento em tempo de requisição.
Recommendations Atualize para a versão 4.13.5. Restrinja o uso de valores não confiáveis em ssgParams para minimizar o risco de travessia de diretórios durante o processo de compilação.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84365
GHSA-GQVV-2MRQ-WPJV

Produtos afetados

Hono