hono v4.12.25 リリース — セキュリティ修正
Key Points
- CORSでcredentials反映問題修正
- Lambda上でBody Limitバイパス防止
- Windowsでパストラバーサル修正
Summary
v4.12.25 が 2026-06-09 に公開され、複数の重大なセキュリティ不具合が修正されました。影響範囲は CORS、Body Limit、serve-static のパス検証、AWS Lambda / Lambda@Edge アダプタのヘッダ/クッキー処理などです。該当するアダプタやミドルウェアを利用している環境では速やかなアップグレードと検証を推奨します。
Key Points
-
修正内容(主な脆弱性):
- CORS ミドルウェアがワイルドカード起源を使う際に、credentials=true の場合に任意の Origin を反映してしまう問題を修正 (hono/cors) — GHSA-88fw-hqm2-52qc
- AWS Lambda 上で Content-Length を小さく申告することで Body Limit を回避できる問題を修正 (hono/body-limit, hono/aws-lambda, hono/lambda-edge) — GHSA-rv63-4mwf-qqc2
- Windows 環境でエンコードされたバックスラッシュ (%5C) により serve-static のパスガードを突破できるパストラバーサルを修正(Node/Bun/Deno アダプタ) — GHSA-wwfh-h76j-fc44
- AWS Lambda アダプタが複数の Set-Cookie ヘッダを単一のカンマ区切り値に結合してしまい、ALB(single-header)や VPC Lattice でクッキーが破棄される問題を修正 — GHSA-j6c9-x7qj-28xf
- Lambda@Edge アダプタが重複するリクエストヘッダの最後の値しか残さない問題を修正(例: X-Forwarded-For) — GHSA-wgpf-jwqj-8h8p
-
影響範囲:
- hono/cors, hono/body-limit, serveStatic(各プラットフォームのアダプタ), hono/aws-lambda, hono/lambda-edge
-
推奨対応(エンジニア向け):
- 速やかに v4.12.25 にアップグレードする。特に AWS Lambda / Lambda@Edge / ALB / Lattice を利用するサービスは優先度高。
- CORS 設定で明示的な origin を指定するなど、credentials を扱う設定を見直す。
- Lambda 上で body-size 制限を運用している場合は、アップグレード後に大きいペイロードでの検証を行う。
- Set-Cookie と複数ヘッダの取り扱いをテストし、クライアント側でのクッキー欠落がないか確認する。
- Windows デプロイや開発環境で静的ファイルのパス検証を再確認する。
References
- リリース: v4.12.25(2026-06-09)
- 各修正は GitHub の該当 GHSA 識別子に紐づく