Vulnerabilidad en hono de honojs (CVE-2026-22817)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/01/2026
Última modificación:
20/01/2026
Descripción
Hono es un framework de aplicación web que proporciona soporte para cualquier entorno de ejecución de JavaScript. Antes de la versión 4.11.4, existe una falla en el middleware de verificación de JWT JWK/JWKS de Hono que permitía que el valor 'alg' del encabezado JWT influyera en la verificación de la firma cuando el JWK seleccionado no especificaba explícitamente un algoritmo. Esto podría habilitar la confusión de algoritmos JWT y, en ciertas configuraciones, permitir que se aceptaran tokens falsificados. Como parte de esta corrección, el middleware JWT ahora requiere que la opción 'alg' se especifique explícitamente. Esto previene la confusión de algoritmos asegurando que el algoritmo de verificación no se derive de valores de encabezado JWT no confiables. Esta vulnerabilidad está corregida en la versión 4.11.4.
Impacto
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hono:hono:*:*:*:*:*:node.js:*:* | 4.11.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



