- Security release addressing server‑side RCE, unauthorized component instantiation, route rule authorization bypass, DoS, and dev server path disclosure, plus a regression fix from the prior advisory.
- Extensive bug fixes: cleared timeouts, preserved trailing slashes, fixed SSR CSS module class mismatches, synced layout meta, improved route payload caching, and resolved various SSR and dev tooling issues.
- Documentation updates covering relative baseURL workarounds and security best‑practice warnings for runtime compiler and server component props.