O Hono é um framework de aplicativos Web que fornece suporte para qualquer tempo de execução do JavaScript. De 3.8.0 para 4.12.33, memo() do hono/jsx retém o resultado de um renderizador lateral do servidor e o reutiliza para renderizações posteriores com adereços iguais ao comparador, e solicita que os valores lidos dentro do componente não façam parte dessa comparação, para que uma resposta possa conter HTML renderizado para a solicitação de outro usuário. Os componentes enrolados com memo() são comparados apenas por suportes; os valores lidos implicitamente durante a renderização, como JSX Context através de createContext() e useContext(), useRequestContext() do hono/jsx- render, e getContext() do hono/context- storage, não participem, e o resultado retido vive enquanto o componente enrolado, então ele sobrevive ao pedido que o produziu. Um usuário pode receber uma resposta contendo HTML renderizado para outro usuário quando ambos renderizar o mesmo componente memorizado com suportes iguais comparadores na mesma instância quente, o que pode revelar dados de conta ou perfil de outro usuário, divulgar segredos do âmbito da solicitação incorporados em HTML, como tokens CSRF, ou expor conteúdo específico de papel para usuários que não devem recebê- lo. Este problema é corrigido na versão 4.12.34. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 71850 foi publicado em 2026 - 08 - 07 T 19: 18: 54.240 Z e última modificação em 2026 - 08 - 10 T 14: 17: 26.353 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.8, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N, pontuação de exploração 1.2, pontuação de impacto 3.6; CVSS.

Classificações de fraqueza associadas: CWE- 488.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.