PT-2026-23077 · Hono · Hono

Tarpeg007

·

Publicado

2026-03-04

·

Atualizado

2026-05-18

·

CVE-2026-29086

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Hono anteriores a 4.12.4
Descrição O utilitário setCookie() não validava corretamente ponto e vírgula (;), retornos de carro (r) ou caracteres de nova linha ( ) nas opções domain e path ao criar o cabeçalho Set-Cookie. Como os atributos do cookie são separados por ponto e vírgula, isso poderia permitir que um atacante injetasse atributos adicionais do cookie caso seja utilizada entrada não confiável nesses campos. O problema decorre da interpolação das opções domain e path sem rejeitar caracteres inseguros. Incluir caracteres como ;, r ou poderia resultar na adição de atributos de cookie não intencionais ao cabeçalho, potencialmente afetando o escopo do cookie ou a segurança. A exploração requer a má utilização das opções de cookie no nível do aplicativo.
Recomendações Atualize para a versão 4.12.4 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CVE-2026-29086
GHSA-5PQ2-9X2X-5P6W

Produtos afetados

Hono