Zum Inhalt springen

Hono Release Notes

21 Einträge aus 1 Quelle. Zuletzt aktualisiert:

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.13: Neue Mount Middleware hono/mount, app.mount() veraltet

Hono 4.13.13 führt die Mount Middleware hono/mount ein, die per app.all() registriert wird, und markiert app.mount() als veraltet (Entfernung in v5), außerdem wird die Verarbeitung von JSXNode-Funktionskomponenten-Ergebnissen korrigiert.

Mount Middleware

app.mount() is now available as the Mount Middleware, hono/mount. It is just a handler, so you register it with app.all():

import { Router as IttyRouter } from 'itty-router'
import { Hono } from 'hono'
import { mount } from 'hono/mount'

const ittyRouter = IttyRouter()
ittyRouter.get('/hello', () => new Response('Hello from itty-router'))

const app = new Hono()
app.all('/itty-router/*', mount(ittyRouter.handle))

app.mount() still works in v4 but is deprecated and will be removed in v5. Migrating is a one-line change:

- app.mount('/itty-router', ittyRouter.handle)
+ app.all('/itty-router/*', mount(ittyRouter.handle))

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.13.12...v4.13.13

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.12: Korrekturen bei d.ts-Typen, etag, gridGap und some()

Hono 4.13.12 behebt Fehler bei gebündelten d.ts-Typen, beim Abgleich von Header-Namen in etag, bei px-Werten für numerische gridGap-Eigenschaften in JSX sowie bei der Rückgabe einer Response in some().

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.13.11...v4.13.12

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.11: Sicherheitslücke bei doppelter Dekodierung in serveStatic geschlossen

Hono 4.13.11 schließt eine Sicherheitslücke, bei der serveStatic den Request-Pfad doppelt dekodierte und so Middleware auf statischen Pfaden umgangen werden konnte; Pfade mit verbleibendem % werden nun abgelehnt, außer allowPercentInPath: true ist gesetzt.

Security fixes

serveStatic decodes the request path a second time, leading to bypass of middleware on static paths

Affects: hono/serve-static and the adapters built on it (hono/bun, hono/deno, hono/cloudflare-workers, @hono/bun, @hono/deno, @hono/cloudflare-workers). Fixes serveStatic decoding an already-decoded path, where a crafted request could be routed as one path and served as another, skipping middleware mounted on a static prefix. GHSA-5r4p-p66f-jhc7

serveStatic now rejects request paths that still contain % after decoding. To serve files whose names contain a literal %, set allowPercentInPath: true.

The same fix ships in @hono/node-server v2.1.3.

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.10: Runtime-Adapter als eigene Pakete, Blob als Response-Body

Die Runtime-Adapter von Hono 4.13.10 erscheinen als eigene Pakete wie @hono/bun und @hono/deno, während hono/<adapter> veraltet ist und in v5 entfällt, und ein Blob kann nun als Response-Body zurückgegeben werden.

Adapters are now separate packages

The runtime adapters are now published as their own packages: @hono/bun, @hono/deno, @hono/cloudflare-workers, @hono/aws-lambda, @hono/lambda-edge, @hono/netlify, @hono/vercel, and @hono/service-worker. @hono/deno is also on JSR.

hono/<adapter> still works in v4 but is deprecated and will be removed in v5. Migrating is an import change:

- import { serveStatic } from 'hono/bun'
+ import { serveStatic } from '@hono/bun'

hono/cloudflare-pages is deprecated without a replacement package; Cloudflare recommends Workers with static assets.

What's Changed

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.9: Fehlerbehebungen in JSX, Routern, jwt und Lambda-Adaptern

Hono 4.13.9 behebt Fehler in JSX (Suspense und ErrorBoundary), accepts, linear-router, pretty-json, jwt sowie in den Adaptern aws-lambda und lambda-edge.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.13.8...v4.13.9

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.8: Korrekturen bei Accept-Headern, Streaming und schnelleres jsx/dom

Hono 4.13.8 behebt Fehler bei der Verarbeitung von Accept-Headern, aws-lambda-Streaming und Request-Body-Caching und verbessert die Leistung von jsx/dom bei großen Listen-Updates.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.13.7...v4.13.8

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.7: XSS-Sicherheitslücke in hono/jsx behoben

Hono 4.13.7 behebt eine XSS-Sicherheitslücke, bei der hono/jsx einfache Strings in Suspense, ErrorBoundary und Context.Provider sowie in den Server-Rendering-Funktionen nicht escapte.

Security fixes

This release includes a fix for the following security issue:

hono/jsx renders plain strings unescaped in boundary components, leading to XSS

Affects: Suspense, ErrorBoundary, and Context.Provider in hono/jsx, and renderToString() / renderToReadableStream() in hono/jsx/dom/server. Fixes missing HTML escaping for a plain string placed directly as a child or fallback of these components, or as the root value of the server rendering functions, so untrusted strings could be emitted as markup. GHSA-hxh3-vqpv-xpqv


Users who render untrusted strings inside Suspense, ErrorBoundary, or Context.Provider, or pass them directly to hono/jsx/dom/server, are strongly encouraged to upgrade to this version.

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.6: Korrekturen im Client bei $url(), $path() und WebSocket-URLs

Hono 4.13.6 behebt Fehler im Client bei $url(), $path() und WebSocket-URLs sowie bei Typen für Symbol-Schlüssel in Context.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.13.5...v4.13.6

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.5: Drei Sicherheitslücken in Query-Parsing, toSSG() und parseBody()

Hono 4.13.5 schließt drei Sicherheitslücken: Query-Parsing über das URL-Fragment hinaus, Schreiben von Dateien außerhalb des Ausgabeverzeichnisses bei toSSG() und Speichererschöpfung durch unbegrenzte Dot-Notation in parseBody().

Security fixes

This release includes fixes for the following security issues:

Query parser reads parameters after the URL fragment, causing cache-key and proxy interpretation differentials

Affects: Cache Middleware and applications behind a proxy, WAF, or logging layer that inspects query strings. Fixes query parsing that did not stop at the URL fragment, so a ? after a # was treated as the start of a query string and the application could read parameters that the other component never saw. GHSA-crvj-82cr-hjcx

Incomplete fix for CVE-2026-39408: toSSG() still writes files outside the output directory

Affects: toSSG() for Static Site Generation. Fixes a path normalization gap where consecutive parent-directory segments in ssgParams values were not fully collapsed, bypassing the containment check added in 4.12.12. GHSA-gqvv-2mrq-wpjv

Unbounded dot-notation nesting in parseBody() can cause memory exhaustion

Affects: parseBody() when dot-notation parsing is enabled. Fixes unbounded expansion of dot-separated field names, where a small request body could allocate a disproportionately large object graph and concurrent requests could exhaust the heap. GHSA-g6gw-c38x-mqfc


Users who use Cache Middleware, deploy behind a proxy or WAF that inspects query strings, use Static Site Generation, or use parseBody({ dot: true }) are strongly encouraged to upgrade to this version.

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.4: Zahlreiche Fehlerbehebungen und schnellerer Router

Hono 4.13.4 enthält zahlreiche Fehlerbehebungen unter anderem für Client, etag, Request, accepts und reg-exp-router sowie eine Leistungsverbesserung im Router.

What's Changed

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.3: Fehlerbehebungen und +json-Unterstützung in pretty-json

Hono 4.13.3 behebt Fehler in Client, etag, cors, Routern, csrf und IPv6-Verarbeitung und unterstützt in pretty-json nun strukturierte JSON-Content-Types (+json).

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.13.2...v4.13.3

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.2: Fehlerbehebungen, neue Permissions-Policy-Direktiven, schnelleres cors

Hono 4.13.2 behebt Fehler in secure-headers, JSX, etag, Client und url, ergänzt fehlende W3C-Permissions-Policy-Direktiven und beschleunigt cors.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.13.1...v4.13.2

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.1: Korrekturen bei trie-router, pipe() und etag

Hono 4.13.1 behebt Fehler im trie-router, beim Schreib-Lock von pipe() in utils/stream und bei etag für unsichere Methoden oder Fehlerantworten.

What's Changed

New Contributors

Full Changelog: https://github.com/honojs/hono/compare/v4.13.0...v4.13.1

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.13.0: Schnellerer Request/Response-Pfad, QUERY-Methode, neue Middleware

Hono v4.13.0 beschleunigt den Request/Response-Pfad um bis zu 1,25x, unterstützt erstmals die HTTP-Methode QUERY (RFC 10008) und bringt eine neue Method-Not-Allowed-Middleware.

Hono v4.13.0 is now available!

The highlight of this release is performance: a batch of low-level optimizations makes the core request/response path significantly faster — up to 1.25x on common routes in our benchmark. This release also adds first-class support for the HTTP QUERY method, defined in RFC 10008, a new Method Not Allowed middleware, and more.

Performance improvements

This release includes a series of small optimizations: skipping unnecessary Headers allocations, replacing regex tests with indexOf, allocating internal state lazily, and more.

Here is benchmarks/fetch comparing v4.12 and v4.13 (ROUNDS=5 ./compare.sh, Bun 1.4.0, Apple Silicon — each measurement runs in a fresh process, and the variant order is reversed every round to avoid warm-up bias):

Benchmark v4.12 v4.13 Speedup
ping — GET / 165.83 ns 163.99 ns 1.01x
query — GET /id/1?name=bun 674.40 ns 616.99 ns 1.09x
json — GET /user 528.99 ns 422.44 ns 1.25x
body — POST /json 1.16 µs 1.00 µs 1.15x

The individual changes:

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.12.34: Mehrere Sicherheitslücken in memo(), CORS, Language und Proxy Helper

Hono 4.12.34 behebt mehrere Sicherheitslücken, darunter die Weitergabe von memo()-SSR-Ausgaben zwischen Requests, ReDoS in der CORS-Middleware, eine Algorithmic-Complexity-DoS in der Language Middleware und Response-Header im Proxy Helper.

Security fixes

This release includes fixes for the following security issues:

memo() retains SSR output across requests, leading to cross-user data disclosure

Affects: hono/jsx (server-side rendering). Fixes memo() reusing a retained render result across requests when props compare equal, where a component reading request-scoped values from ambient context — useContext(), useRequestContext(), or getContext() — could serve HTML rendered for another user's request, disclosing account data or request-scoped secrets such as CSRF tokens. GHSA-f23p-vx2j-j53r

ReDoS in CORS middleware via Access-Control-Request-Headers

Affects: hono/cors. Fixes a whitespace-tolerant regular expression with quadratic backtracking used to parse the Access-Control-Request-Headers preflight header when allowHeaders is not configured (the default), where a single preflight request carrying a long whitespace run could consume seconds of CPU and stall request processing. GHSA-8j4g-w8fx-2239

Algorithmic complexity DoS in Language Middleware

Affects: hono/language. Fixes quadratic string processing in language-tag normalization, where a crafted language tag with a large number of hyphen-separated subtags — supplied via a query parameter, cookie, or Accept-Language header — could cause excessive CPU consumption and block the event loop. GHSA-54fx-42gc-7vw4

Proxy Helper does not remove response headers listed in the Connection header …

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.12.33: Lockerere Cookie-Namensvalidierung, globales fetch statt undici

Hono 4.12.33 lockert die Namensvalidierung beim Parsen des Cookie-Headers, behandelt Änderungen bei useSyncExternalStore in JSX und ersetzt undici durch das globale fetch.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.12.32...v4.12.33

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.12.32: Fixes für aws-lambda-Typen, SSE, Parsing und CSP

Hono 4.12.32 behebt Fehler bei aws-lambda-Typen für API Gateway v2, beim Zurücksetzen von Last-Event-ID in SSE, bei Prototypen beim Parsen von Query, Headern und Params sowie bei CSP-Callbacks in secure-headers.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.12.31...v4.12.32

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.12.31: Fixes für parseBody(), cloneRawRequest und SSE-retry

Hono 4.12.31 behebt Fehler bei der Wiederverwendung von formData in parseBody(), bei Multipart-Boundaries in cloneRawRequest und beim retry-Feld in SSE bei Wert 0.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.12.30...v4.12.31

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.12.30: Fixes bei Cache-Control, 206-Antworten und TypeScript 6

Hono v4.12.30 behebt Fehler: Cache-Control-Direktiven werden ohne Beachtung der Groß-/Kleinschreibung dedupliziert, 206-Partial-Content-Antworten werden nicht mehr komprimiert, replaceUrlParam im Client verwechselt keine Parameter mit gleichem Präfix mehr, und method-override setzt beim Weiterleiten eines Stream-Bodys im Query-Modus duplex; zudem wurde auf TypeScript 6 aktualisiert.

What's Changed

Full Changelog: https://github.com/honojs/hono/compare/v4.12.29...v4.12.30

Originalquelle(öffnet in neuem Tab)Problem melden

Angaben zum Datum

Datum aus der Quelle.

Erstmals gesehen am .

Hono

Hono 4.12.29: Fixes bei Client-Headern, Base64, Typen und etag

Hono v4.12.29 enthält mehrere Fehlerbehebungen, darunter das Zusammenführen von Funktions-Headern mit Request-Headern im Client, korrektes Base64-Encoding bei content-kodierten Antworten in lambda-edge und aws-lambda, bessere JSONParsed-Typen für Arrays, Korrekturen im trie-router und die Behandlung von If-None-Match: * als Treffer bei etag.

What's Changed

New Contributors

Full Changelog: https://github.com/honojs/hono/compare/v4.12.28...v4.12.29

Originalquelle(öffnet in neuem Tab)Problem melden