CVE-2026-24473Hono是一个支持任何JavaScript运行时的Web应用框架。在4.11.7之前的版本中,Cloudflare Workers适配器的静态文件服务中间件(Serve static Middleware)存在信息泄露漏洞。该漏洞源于对用户控制路径的不当验证,攻击者可以通过构造特殊的请求路径来读取Workers环境中的任意内部资源键(internal asset keys)。这可能导致敏感信息泄露,包括环境变量、配置数据、内部API密钥等。由于该漏洞利用复杂度低且无需认证,对使用受影响版本Hono框架部署在Cloudflare Workers上的应用构成严重安全风险。
该漏洞存在于Hono框架的Cloudflare Workers适配器静态文件服务中间件中。当中间件处理用户请求的文件路径时,未能正确验证和清理路径参数。攻击者可以通过构造包含特殊字符或路径遍历序列的请求,绕过安全检查直接访问Cloudflare Workers KV存储中的内部资源键。具体来说,攻击者可能利用类似路径遍历的技术(如使用'..'或编码字符)来访问超出指定静态文件目录范围的文件。由于Cloudflare Workers环境中的资源键通常包含敏感信息(如环境变量、配置、密钥等),成功利用此漏洞可导致机密信息泄露。攻击者无需任何认证凭证,只需发送精心构造的HTTP请求即可触发漏洞。