PT-2026-31280 · Unknown · @Hono/Node-Server

CVE-2026-39406

·

Publicado

2026-04-08

·

Atualizado

2026-05-18

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions @hono/node-server versões anteriores a 1.19.13
Description Uma inconsistência no tratamento de caminhos em serveStatic permite o acesso a arquivos estáticos protegidos usando barras duplas (//) no caminho da requisição. Quando o middleware baseado em rotas (por exemplo, /admin/*) é usado para autorização, o roteador pode não corresponder a caminhos contendo barras duplas, enquanto serveStatic os resolve como caminhos normalizados, levando a um bypass de middleware. Um atacante pode acessar arquivos estáticos que deveriam ser protegidos por middleware baseado em rotas usando barras duplas no caminho da requisição. Isso pode levar ao acesso não autorizado a arquivos confidenciais sob a raiz estática.
Recommendations Atualize @hono/node-server para a versão 1.19.13 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CVE-2026-39406
GHSA-92PP-H63X-V22M

Produtos afetados

@Hono/Node-Server