PT-2026-39328 · Hono · Hono

Publicado

2026-05-09

·

Atualizado

2026-05-18

·

CVE-2026-44458

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hono versões anteriores a 4.12.18
Descrição O renderizador JSX escapa valores de objeto do atributo style para HTML, mas não para CSS. Quando entradas não confiáveis são interpoladas em um objeto style JSX e renderizadas no servidor, caracteres que atuam como delimitadores de declaração CSS — como ;, marcadores de comentário, strings entre aspas e delimitadores de bloco — podem ser usados para injetar declarações CSS adicionais no atributo style renderizado. Isso permite que um invasor controle o valor ou o nome da propriedade de um objeto style, podendo levar à manipulação visual da página (incluindo sobreposições de tela cheia para phishing), solicitações externas para hosts controlados pelo invasor via referências de recursos CSS como url(...) e sequestro de recursos da interface do usuário por meio de alterações de layout, posicionamento ou visibilidade. O impacto é limitado ao CSS e não permite a execução de JavaScript ou a quebra de atributos HTML.
Recomendações Atualizar para a versão 4.12.18.

Correção

Special Elements Injection

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CVE-2026-44458
GHSA-QP7P-654G-CW7P

Produtos afetados

Hono