Hono 4.12.25: path traversal en Windows y bypass de Body Limit en Lambda
Hono publicó dos avisos el 16 de junio. CVE-2026-54286: en serve-static sobre Windows, un backslash codificado (%5C) en la ruta permite leer archivos estáticos que deberían quedar detrás del middleware montado con prefijo. CVE-2026-54288: el middleware Body Limit se puede saltear en AWS Lambda declarando un Content-Length chico mientras se manda un body mucho más grande. Ambos corregidos en 4.12.25. Si estás en edge/Lambda con Hono, actualizá y revisá tus reglas de archivos estáticos.
Cloudflare lanza cuentas temporales en Workers para agentes de IA
Cloudflare habilitó cuentas temporales para Workers: cualquier agente puede correr wrangler deploy --temporary y desplegar un Worker sin login, OAuth ni API tokens. El deploy queda vivo 60 minutos; después podés reclamar la cuenta para quedártela o expira sola. La idea es desbloquear sesiones de IA sin humano en el loop, donde cualquier paso de auth con browser frena al agente. Soporta Workers, Static Assets, KV, D1, Hyperdrive, Queues y certificados SSL/TLS. Buen gesto para CI agéntico; cuidado con dejar deploys huérfanos en pipelines.
Tendencias Destacadas
npm v12 (esperado en julio) bloqueará install scripts por defecto e incluso builds implícitos de node-gyp cuando hay un binding.gyp sin script declarado: deadline para migrar CI.
El worm Miasma sigue mutando: la técnica «Phantom Gyp» ejecuta código durante npm install vía binding.gyp, esquivando los chequeos centrados en pre/postinstall. La cadena de suministro npm sigue siendo el frente más caliente de 2026.
Patrón de la semana: tres typosquats de librerías populares (dayjs, axios antes) usados como vector. Pinnear versiones exactas y verificar provenance dejó de ser opcional.
Hono 4.12.25: Windows path traversal and Body Limit bypass on Lambda
Hono shipped two advisories on June 16. CVE-2026-54286: in serve-static on Windows, an encoded backslash (%5C) in the path lets attackers read static files that should sit behind prefix-mounted middleware. CVE-2026-54288: the Body Limit middleware can be bypassed on AWS Lambda by declaring a tiny Content-Length while sending a much larger body. Both fixed in 4.12.25. If you run Hono on edge/Lambda, update and review your static-file rules.
Cloudflare ships Temporary Accounts on Workers for AI agents
Cloudflare enabled Temporary Accounts for Workers: any agent can run wrangler deploy --temporary and deploy a Worker with no login, OAuth or API tokens. The deploy stays live for 60 minutes; after that you can claim the account to keep it, or it expires on its own. The goal is to unblock no-human-in-the-loop AI sessions, where any browser-based auth step stalls the agent. It supports Workers, Static Assets, KV, D1, Hyperdrive, Queues and SSL/TLS certificates. A nice move for agentic CI; just watch for orphaned deploys in pipelines.
Notable Trends
npm v12 (expected in July) will block install scripts by default — including implicit node-gyp builds when a binding.gyp exists without a declared script: a CI migration deadline.
The Miasma worm keeps mutating: the «Phantom Gyp» technique executes code during npm install via binding.gyp, dodging checks focused on pre/postinstall. The npm supply chain remains 2026's hottest front.
Pattern of the week: typosquats of popular libraries (dayjs, axios earlier) used as the vector. Pinning exact versions and checking provenance is no longer optional.
Hono 4.12.25 : path traversal Windows et bypass de Body Limit sur Lambda
Hono a publié deux avis le 16 juin. CVE-2026-54286 : dans serve-static sous Windows, un backslash encodé (%5C) dans le chemin permet de lire des fichiers statiques censés rester derrière le middleware monté avec préfixe. CVE-2026-54288 : le middleware Body Limit peut être contourné sur AWS Lambda en déclarant un Content-Length minuscule tout en envoyant un body bien plus gros. Les deux corrigés en 4.12.25. Si vous utilisez Hono en edge/Lambda, mettez à jour et revoyez vos règles de fichiers statiques.
Cloudflare lance des comptes temporaires sur Workers pour les agents IA
Cloudflare a activé les comptes temporaires pour Workers : n'importe quel agent peut lancer wrangler deploy --temporary et déployer un Worker sans login, OAuth ni API tokens. Le déploiement reste actif 60 minutes ; ensuite vous pouvez réclamer le compte pour le garder, sinon il expire seul. L'idée est de débloquer les sessions IA sans humain dans la boucle, où toute étape d'auth via navigateur bloque l'agent. Compatible avec Workers, Static Assets, KV, D1, Hyperdrive, Queues et certificats SSL/TLS. Beau geste pour la CI agentique ; attention aux déploiements orphelins dans les pipelines.
Tendances Notables
npm v12 (prévu en juillet) bloquera les install scripts par défaut — y compris les builds node-gyp implicites quand un binding.gyp existe sans script déclaré : deadline de migration CI.
Le worm Miasma continue de muter : la technique «Phantom Gyp» exécute du code pendant npm install via binding.gyp, contournant les contrôles axés sur pre/postinstall. La supply chain npm reste le front le plus chaud de 2026.
Tendance de la semaine : des typosquats de librairies populaires (dayjs, axios avant) utilisés comme vecteur. Épingler les versions exactes et vérifier la provenance n'est plus optionnel.