はじめに こんにちは。calloc134 です。 最近技術記事書けてなかったのでリハビリがてら書いております〜〜〜 実は昨年12月から1月にかけて、Honoの脆弱性を修正していました。 修正・報告を支えてくださったHono開発者の @yusukebe さん、コアメンテナの @usualoma さんには改めて感謝申し上げます! 今回は、自分が調査・修正検討に携わった HonoのJWT/JWKミドルウェアの脆弱性について、 どのように修正したか、どのようなことに気をつけたか・・・などを、 できるだけわかりやすく解説していきたいと思います。 脆弱性の概要 該当の脆弱性は、 2026 年 1 月に公開されたセキュリティアドバイザリ GHSA-f67f-6cw9-8mq4 (JWT Middleware) と GHSA-3vhc-576x-3qv4 (JWK Middleware) の 2 件です。

