- Patched numerous security issues (CVE‑2026‑33170, ‑33176, ‑33167, ‑33168, ‑33173, ‑33174, ‑33195, ‑33202) affecting NumberConverter, SafeBuffer, view helpers, DebugExceptions, DirectUpload, streaming range limits, and DiskService.
- Improved NumberToDelimitedConverter performance and added a configurable maximum streaming chunk size (default 100 MiB) to prevent DoS via oversized byte‑range requests.
- Introduced breaking changes: DiskService now rejects keys with dot segments or invalid characters and escapes glob metacharacters in delete_prefixed, altering previous behavior.