OpenAIHonoJun 9, 2026, 3:30 AM

v4.12.25

A condensed section focused on the key takeaways first.

Original Post

Quick Digest

Summary

A condensed section focused on the key takeaways first.

openaienmodel: gpt-5-mini-2025-08-07

v4.12.25

Key Points

  • Fixes CORS wildcard origin with credentials
  • Prevents body-limit bypass on AWS Lambda
  • Resolves cookie/header and Windows path traversal issues

Summary

This release (v4.12.25) contains multiple security fixes across middleware and platform adapters. It addresses CORS origin reflection with credentials, body-size enforcement bypasses on AWS Lambda, a Windows path-traversal in serve-static, and header/cookie handling bugs in AWS Lambda and Lambda@Edge adapters.

Key Points

  • CORS middleware: fixed wildcard-origin behavior that reflected the request Origin and sent Access-Control-Allow-Credentials: true when credentials: true was set without an explicit origin (hono/cors, GHSA-88fw-hqm2-52qc). Action: specify an explicit origin or upgrade.
  • Body Limit: fixed bypass on AWS Lambda where client-declared Content-Length could understate a larger buffered body (hono/body-limit; hono/aws-lambda, hono/lambda-edge, GHSA-rv63-4mwf-qqc2). Action: upgrade to enforce limits correctly on Lambda adapters.
  • serve-static (Windows): fixed path traversal via encoded backslash (%5C) that decoded to a lone backslash and escaped middleware guards (Node/Bun/Deno adapters, GHSA-wwfh-h76j-fc44). Action: upgrade and validate static-serving paths on Windows.
  • AWS Lambda cookies: fixed multiple Set-Cookie headers being merged into one comma-separated header for ALB single-header and VPC Lattice v2 responses, which caused dropped/misparsed cookies (hono/aws-lambda, GHSA-j6c9-x7qj-28xf). Action: upgrade and test cookie behavior behind ALB/Lattice.
  • Lambda@Edge headers: fixed repeated request headers being overwritten instead of appended (hono/lambda-edge, GHSA-wgpf-jwqj-8h8p). Action: upgrade and verify multi-valued headers like X-Forwarded-For are preserved.

Recommended Actions

  • Upgrade to v4.12.25 as soon as possible.
  • Audit places that rely on default CORS origins with credentials; prefer explicit origins.
  • Re-test body-size limits and streaming behavior on AWS Lambda deployments.
  • Validate static file serving on Windows (check for encoded backslash vectors).
  • Test Set-Cookie behavior behind ALB and VPC Lattice, and repeated request headers for Lambda@Edge.

References

  • Release: v4.12.25 (published 2026-06-09)
  • GHSA advisories listed above for each fix

Full Translation

Translations

A translation section that keeps the flow of the original article.

openaijamodel: gpt-5-mini-2025-08-07

v4.12.25

v4.12.25

Released: 2026-06-09T03:30:10.000Z
リリース担当: yusukebe — 09 Jun 03:30 · 1 commit to main since this release fce483e

セキュリティ修正

このリリースには以下のセキュリティ修正が含まれています。

  • CORS Middleware がワイルドカードを既定の Origin とした場合に資格情報付きで任意の Origin を反映する
    Affects: hono/cors
    修正内容: 明示的な origin を指定せずに credentials: true を設定した場合に、ワイルドカード Origin がリクエストの Origin を反映し Access-Control-Allow-Credentials: true を送信してしまう問題を修正しました。この障害により、ログイン済みユーザーが訪問した任意のサイトから資格情報付きのクロスオリジン要求を行い、クッキー認証されたエンドポイントのレスポンスを読み取れる可能性がありました。
    GHSA-88fw-hqm2-52qc

  • Body Limit Middleware が AWS Lambda 上で Content-Length を過小に申告することで回避されうる
    Affects: hono/body-limit on AWS Lambda (hono/aws-lambda, hono/lambda-edge)
    修正内容: クライアントが宣言する Content-Length を基にリクエストを構築していたため、実際にはボディが完全にバッファされて配信される環境で、クライアントが小さい Content-Length を申告して大きなボディを送ると設定したサイズ制限をすり抜けられる問題を修正しました。
    GHSA-rv63-4mwf-qqc2

  • Windows の serve-static におけるエンコードされたバックスラッシュ(%5C)経由のパストラバーサル
    Affects: serveStatic on Windows (Node, Bun, Deno adapters)
    修正内容: デコードされたエンコード済みバックスラッシュ(%5C\)が Windows のパス解決で区切り文字として扱われ、単一の URL セグメントがミドルウェアで保護されたサブツリーを抜け出すことを許していた問題を修正しました。パスガードが孤立したバックスラッシュを許してしまっていた点に対処しています。
    GHSA-wwfh-h76j-fc44

  • AWS Lambda アダプターが複数の Set-Cookie ヘッダーを一つの値に結合し、ALB single-header と Lattice でクッキーを失う
    Affects: hono/aws-lambda
    修正内容: ALB の single-header レスポンスや VPC Lattice v2 において、複数の Set-Cookie レスポンスヘッダーがカンマ区切りの一つの値に結合され、クライアント側で個別のクッキーに分解できずに静かに破棄または誤解析される問題を修正しました。
    GHSA-j6c9-x7qj-28xf

  • Lambda@Edge アダプターが繰り返し送られたリクエストヘッダーの最後の値だけを保持して残りを破棄する
    Affects: hono/lambda-edge
    修正内容: 繰り返し存在するリクエストヘッダーが append ではなく overwrite で書き込まれていたため、X-Forwarded-For のようなヘッダーの最後の値だけがアプリケーションに届き、残りが静かに破棄されていた問題を修正しました。
    GHSA-wgpf-jwqj-8h8p

その他

  • Assets: 2
  • リアクション: 👍 2, ❤️ 3
v4.12.25 | Hono | DocsDigest