Vulnerability Details CVE-2026-29087
@hono/node-server allows running the Hono application on Node.js. Prior to version 1.19.10, when using @hono/node-server's static file serving together with route-based middleware protections (e.g. protecting /admin/*), inconsistent URL decoding can allow protected static resources to be accessed without authorization. In particular, paths containing encoded slashes (%2F) may be evaluated differently by routing/middleware matching versus static file path resolution, enabling a bypass where middleware does not run but the static file is still served. This issue has been patched in version 1.19.10.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.0
EPSS Ranking 4.1%
CVSS Severity
CVSS v3 Score 7.5
Products affected by CVE-2026-29087
-
cpe:2.3:a:hono:node-server:1.10.0
-
cpe:2.3:a:hono:node-server:1.10.1
-
cpe:2.3:a:hono:node-server:1.11.0
-
cpe:2.3:a:hono:node-server:1.11.1
-
cpe:2.3:a:hono:node-server:1.11.2
-
cpe:2.3:a:hono:node-server:1.11.3
-
cpe:2.3:a:hono:node-server:1.11.4
-
cpe:2.3:a:hono:node-server:1.11.5
-
cpe:2.3:a:hono:node-server:1.12.0
-
cpe:2.3:a:hono:node-server:1.12.1
-
cpe:2.3:a:hono:node-server:1.12.2
-
cpe:2.3:a:hono:node-server:1.13.0
-
cpe:2.3:a:hono:node-server:1.13.1
-
cpe:2.3:a:hono:node-server:1.13.2
-
cpe:2.3:a:hono:node-server:1.13.3
-
cpe:2.3:a:hono:node-server:1.13.4
-
cpe:2.3:a:hono:node-server:1.13.5
-
cpe:2.3:a:hono:node-server:1.13.6
-
cpe:2.3:a:hono:node-server:1.13.7
-
cpe:2.3:a:hono:node-server:1.13.8
-
cpe:2.3:a:hono:node-server:1.14.0
-
cpe:2.3:a:hono:node-server:1.14.1
-
cpe:2.3:a:hono:node-server:1.14.2
-
cpe:2.3:a:hono:node-server:1.14.3
-
cpe:2.3:a:hono:node-server:1.14.4
-
cpe:2.3:a:hono:node-server:1.15.0
-
cpe:2.3:a:hono:node-server:1.16.0
-
cpe:2.3:a:hono:node-server:1.17.0
-
cpe:2.3:a:hono:node-server:1.17.1
-
cpe:2.3:a:hono:node-server:1.18.0
-
cpe:2.3:a:hono:node-server:1.18.1
-
cpe:2.3:a:hono:node-server:1.18.2
-
cpe:2.3:a:hono:node-server:1.19.0
-
cpe:2.3:a:hono:node-server:1.19.1
-
cpe:2.3:a:hono:node-server:1.19.2
-
cpe:2.3:a:hono:node-server:1.19.3
-
cpe:2.3:a:hono:node-server:1.3.0
-
cpe:2.3:a:hono:node-server:1.3.1
-
cpe:2.3:a:hono:node-server:1.3.2
-
cpe:2.3:a:hono:node-server:1.3.3
-
cpe:2.3:a:hono:node-server:1.3.4
-
cpe:2.3:a:hono:node-server:1.3.5
-
cpe:2.3:a:hono:node-server:1.4.0
-
cpe:2.3:a:hono:node-server:1.4.1
-
cpe:2.3:a:hono:node-server:1.5.0
-
cpe:2.3:a:hono:node-server:1.6.0
-
cpe:2.3:a:hono:node-server:1.7.0
-
cpe:2.3:a:hono:node-server:1.8.0
-
cpe:2.3:a:hono:node-server:1.8.1
-
cpe:2.3:a:hono:node-server:1.8.2
-
cpe:2.3:a:hono:node-server:1.9.0
-
cpe:2.3:a:hono:node-server:1.9.1