- Breaking change: Chain middleware CRDs now enforce allowCrossNamespace (default false), rejecting cross‑namespace references; review configs before upgrading.
- Security fixes: patched CVE‑2026‑40912, CVE‑2026‑39858, CVE‑2026‑35051, CVE‑2026‑41263, CVE‑2026‑41174.
- Various bug fixes (middleware sanitization, sticky session SameSite handling, Docker log level, ACME library upgrade) and deprecation of ForwardAuth.TrustForwardHeader; documentation updates.