CVE-2026-39410Hono Web框架4.12.12之前的版本存在安全漏洞。由于浏览器与Hono的parse()方法对Cookie名称解析处理不一致,导致Cookie前缀保护机制被绕过。攻击者可利用此差异,将特定Cookie规范化为相同键值,从而覆盖合法Cookie,造成安全风险。
该漏洞源于Hono框架解析Cookie时与浏览器行为的不一致。现代浏览器支持带前缀的Cookie(如`__Host-`),并强制执行严格安全规则。然而,Hono的`parse()`函数可能对Cookie名称进行了规范化处理(例如大小写不敏感处理),导致浏览器视为不同的Cookie名称(如区分大小写)在服务端被解析为同一个键。攻击者可以利用这一点,通过设置一个看似合法但实际绕过前缀安全检查的恶意Cookie,覆盖服务端原有的合法Cookie,进而窃取会话或绕过身份验证。