- Multiple security patches (CVE‑2026‑1180, CVE‑2026‑1035, CVE‑2025‑14777, CVE‑2025‑14082, CVE‑2026‑3121, CVE‑2026‑3190, CVE‑2026‑3911, CVE‑2026‑2366) fix SSRF, token‑reuse, IDOR, privilege escalation and information‑disclosure issues.
- Bug fixes include: federated‑user re‑enable after DB outage, auth‑session ID cookie reuse, admin API attribute leakage, offline‑session logout errors, operator DB config after failover, LDAP sync timing, O(N²) realm cache regression, doc...