PT-2026-38318 · Hono · Hono

Publicado

2026-05-06

·

Atualizado

2026-05-18

·

CVE-2026-44455

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.12.16
Descrição O manuseio inadequado de nomes de tags de elementos JSX no hono/jsx permite que nomes de tags não validados sejam inseridos diretamente na saída HTML gerada. Quando entradas não confiáveis são usadas como nome de tag por meio das funções programáticas jsx() ou createElement() durante a renderização no lado do servidor, valores especialmente criados podem romper o contexto do elemento pretendido e injetar HTML indesejado. Embora os valores dos atributos sejam escapados e os nomes dos atributos sejam validados, os nomes das tags dos elementos eram inseridos sem validação. Se um nome de tag contiver caracteres como <, >, aspas ou espaços em branco, poderá alterar a estrutura do HTML, introduzir elementos inesperados ou injetar atributos e manipuladores de eventos. Isso pode levar à corrupção da estrutura HTML ou Cross-site scripting (XSS), que é uma técnica onde scripts maliciosos são injetados em sites normalmente confiáveis.
Recomendações Atualize para a versão 4.12.16. Como medida paliativa temporária, evite usar entradas não confiáveis como nomes de tags nas funções jsx() ou createElement().

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CVE-2026-44455
GHSA-69XW-7HCM-H432

Produtos afetados

Hono