Medium severity5.3GHSA Advisory· Published Jun 22, 2026· Updated Jun 22, 2026
CVE-2026-54287
CVE-2026-54287
Description
Hono is a Web application framework that provides support for any JavaScript runtime. Prior to 4.12.25, on AWS Lambda, the ALB single-header response and the VPC Lattice v2 response join multiple Set-Cookie headers into one comma-separated value. Because commas also appear inside cookie attributes (for example Expires dates), clients cannot split the value back into individual cookies and silently drop or misparse them. This vulnerability is fixed in 4.12.25.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
hononpm | < 4.12.25 | 4.12.25 |
Affected products
18- osv-coords17 versionspkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/wazuh-dashboard-fipspkg:apk/chainguard/hono-clipkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/hono-service-device-registry-jdbcpkg:apk/chainguard/wazuh-dashboardpkg:apk/chainguard/kibana-9.3pkg:npm/honopkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/hono-compatpkg:apk/chainguard/honopkg:apk/chainguard/hono-service-authpkg:apk/chainguard/librechatpkg:apk/chainguard/hono-service-command-routerpkg:apk/chainguard/kibana-9.3-iamguarded
< 9.2.8-r8+ 16 more
- (no CPE)range: < 9.2.8-r8
- (no CPE)range: < 4.14.5-r6
- (no CPE)range: < 0
- (no CPE)range: < 9.2.8-r8
- (no CPE)range: < 3.188.0-r0
- (no CPE)range: < 9.1.10-r20
- (no CPE)range: < 0
- (no CPE)range: < 4.14.5-r6
- (no CPE)range: < 9.3.5-r3
- (no CPE)range: < 4.12.25
- (no CPE)range: < 9.1.10-r20
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0.8.6-r4
- (no CPE)range: < 0
- (no CPE)range: < 9.3.5-r3
Patches
Vulnerability mechanics
References
3News mentions
1- Hono: Five CVEs Disclosed Together — AWS Lambda Adapter Flaws, CORS Misconfig, and Path TraversalVypr Intelligence · Jun 16, 2026