Your dependencies cross-checked against the OSV vulnerability database.
-
Worth fixing GHSA-92pp-h63x-v22m @hono/node-server: Middleware bypass via repeated slashes in serveStatic
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-39406). Fix: Update that package to its patched version.
-
Worth fixing GHSA-frvp-7c67-39w9 Node.js Adapter for Hono: Path traversal in `serve-static` on Windows via encoded backslash (`%5C`)
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Worth fixing GHSA-3jxr-9vmj-r5cp brace-expansion: DoS via exponential-time expansion of consecutive non-expanding {} groups
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-13149). Fix: Update that package to its patched version.
-
Worth fixing GHSA-f886-m6hf-6m8v brace-expansion: Zero-step sequence causes process hang and memory exhaustion
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-33750). Fix: Update that package to its patched version.
-
Worth fixing GHSA-jxxr-4gwj-5jf2 brace-expansion: Large numeric range defeats documented `max` DoS protection
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-45149). Fix: Update that package to its patched version.
-
Worth fixing GHSA-mh99-v99m-4gvg brace-expansion: DoS via unbounded expansion length causing an out-of-memory process crash
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
-
Worth fixing GHSA-rgw5-rvv9-x895 brace-expansion: DoS via unbounded intermediate arrays, bypassing the CVE-2026-14257 mitigation
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-69152). Fix: Update that package to its patched version.
-
Worth fixing GHSA-4c8g-83qw-93j6 fast-uri vulnerable to host confusion via failed IDN canonicalization
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-13676). Fix: Update that package to its patched version.
-
Worth fixing GHSA-7p8r-x3mc-p8w7 fast-uri vulnerable to host confusion via backslash authority introducer
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-18446). Fix: Update that package to its patched version.
-
Worth fixing GHSA-q3j6-qgpj-74h6 fast-uri vulnerable to path traversal via percent-encoded dot segments
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-6321). Fix: Update that package to its patched version.
-
Worth fixing GHSA-v2hh-gcrm-f6hx fast-uri vulnerable to host confusion via literal backslash authority delimiter
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-16221). Fix: Update that package to its patched version.
-
Worth fixing GHSA-v39h-62p7-jpjc fast-uri vulnerable to host confusion via percent-encoded authority delimiters
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-6322). Fix: Update that package to its patched version.
-
Worth fixing GHSA-26pp-8wgv-hjvm Hono missing validation of cookie name on write path in setCookie()
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-56762). Fix: Update that package to its patched version.
-
Worth fixing GHSA-2gcr-mfcq-wcc3 Hono: app.mount() strips mount prefix using undecoded path, causing incorrect routing for percent-encoded paths
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-47676). Fix: Update that package to its patched version.
-
Worth fixing GHSA-3hrh-pfw6-9m5x Hono: Cookie helper does not sanitize sameSite and priority, allowing Set-Cookie injection
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-47675). Fix: Update that package to its patched version.
-
Worth fixing GHSA-458j-xx4x-4375 hono Improperly Handles JSX Attribute Names Allows HTML Injection in hono/jsx SSR
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-56761). Fix: Update that package to its patched version.
-
Worth fixing GHSA-54fx-42gc-7vw4 Hono: Algorithmic Complexity DoS in Language Middleware
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-71848). Fix: Update that package to its patched version.
-
Worth fixing GHSA-69xw-7hcm-h432 hono/jsx has Unvalidated JSX Tag Names that May Allow HTML Injection
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-44455). Fix: Update that package to its patched version.
-
Worth fixing GHSA-88fw-hqm2-52qc hono: CORS Middleware reflects any Origin with credentials when `origin` defaults to the wildcard
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-54290). Fix: Update that package to its patched version.
-
Worth fixing GHSA-8j4g-w8fx-2239 Hono: ReDoS in CORS middleware via Access-Control-Request-Headers
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-69207). Fix: Update that package to its patched version.
-
Worth fixing GHSA-9vqf-7f2p-gf9v Hono: bodyLimit() can be bypassed for chunked / unknown-length requests
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-44456). Fix: Update that package to its patched version.
-
Worth fixing GHSA-f23p-vx2j-j53r Hono: `memo()` retains SSR output across requests, leading to cross-user data disclosure
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-71850). Fix: Update that package to its patched version.
-
Worth fixing GHSA-f577-qrjj-4474 Hono: JWT middleware accepts any Authorization scheme, not only Bearer
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-47673). Fix: Update that package to its patched version.
-
Worth fixing GHSA-hvrm-45r6-mjfj hono/jsx does not isolate context per request, leading to cross-request data disclosure
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-59896). Fix: Update that package to its patched version.
-
Worth fixing GHSA-j6c9-x7qj-28xf hono: AWS Lambda adapter merges multiple `Set-Cookie` headers into one value, dropping cookies on ALB single-header and Lattice
/workdirs/scan-f9b6ed2a-2137-477f-9ae6-fd5ad8db9585/pnpm-lock.yaml
A package you depend on has a known security hole (CVE-2026-54287). Fix: Update that package to its patched version.