PT-2026-95818 · Hono · Hono

·

CVE-2026-93981

·

Publicado

2026-09-19

·

Atualizado

2026-09-19

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas hono versões anteriores a 4.13.7
Description O software falha ao escapar HTML de strings simples renderizadas pelo hono/jsx em cenários específicos: como um filho ou fallback de Suspense, como um filho de string de ErrorBoundary na presença de um irmão assíncrono, como o único filho de um Context.Provider, ou como o valor raiz passado para as funções renderToString() ou renderToReadableStream() de hono/jsx/dom/server. Nesses casos, a entrada é convertida em string e tratada como marcação já escapada, permitindo que um invasor injete HTML arbitrário e execute scripts sob a origem da aplicação durante a renderização no lado do servidor.
Recommendations Atualize o hono para a versão 4.13.7 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93981
GHSA-HXH3-VQPV-XPQV

Produtos afetados

Hono