Security fixes target the latest released minor version.
Do not open a public issue for an unpatched vulnerability.
Use GitHub private vulnerability reporting:
- Open the repository Security tab.
- Choose Advisories.
- Select Report a vulnerability.
Include affected versions, reproduction steps, impact, and any suggested fix. Expect acknowledgement within 5 business days. No bounty is promised.