PT-2026-31280 · Unknown · @Hono/Node-Server
CVE-2026-39406
·
Publicado
2026-04-08
·
Atualizado
2026-05-18
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
@hono/node-server versões anteriores a 1.19.13
Description
Uma inconsistência no tratamento de caminhos em
serveStatic permite o acesso a arquivos estáticos protegidos usando barras duplas (//) no caminho da requisição. Quando o middleware baseado em rotas (por exemplo, /admin/*) é usado para autorização, o roteador pode não corresponder a caminhos contendo barras duplas, enquanto serveStatic os resolve como caminhos normalizados, levando a um bypass de middleware. Um atacante pode acessar arquivos estáticos que deveriam ser protegidos por middleware baseado em rotas usando barras duplas no caminho da requisição. Isso pode levar ao acesso não autorizado a arquivos confidenciais sob a raiz estática.Recommendations
Atualize @hono/node-server para a versão 1.19.13 ou posterior.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hono/Node-Server