- Enforced correct ACL behavior: overlapping wildcard deny patterns, leafnode inbound messages, and payload limits are now properly applied.
- Added safeguards for leafnode connections (pre‑CONNECT guard, panic prevention, duplicate INFO handling) and restricted no‑auth user to client connections only.
- WebSocket fast‑path now uses a dedicated no‑auth user when configured.